WordPress Directo
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting
No Result
View All Result
WordPress Directo
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting
No Result
View All Result
WordPress Directo
No Result
View All Result

Vulnerabilidades críticas en LearnPress amenazan a más de 90.000 sitios WordPress

David Carrero Fernández-Baillo by David Carrero Fernández-Baillo
18 diciembre 2024
in Noticias, Plugins
Reading Time: 3 mins read
0

Un grave fallo de seguridad ha sido descubierto en LearnPress, un popular complemento de WordPress utilizado para la creación y gestión de cursos en línea. Dos vulnerabilidades críticas de inyección SQL han sido identificadas, poniendo en riesgo a más de 90,000 sitios web que utilizan este complemento.

Detalles de las vulnerabilidades

Las dos vulnerabilidades, catalogadas como CVE-2024-8522 y CVE-2024-8529, han recibido la máxima puntuación de gravedad CVSS de 10, lo que subraya el serio peligro que representan para los sitios web afectados.

CVE-2024-8522: Inyección SQL en el endpoint de la API REST Esta vulnerabilidad permite a atacantes no autenticados explotar el manejo inadecuado de los parámetros ‘c_only_fields’ en el endpoint /wp-json/learnpress/v1/courses. La falta de preparación adecuada en las consultas SQL abre la puerta a la inserción de consultas maliciosas, permitiendo el acceso a información sensible de la base de datos.

Artículos relacionados

Strict Transport: Implementación del fichero .htaccess para una mayor protección

18 diciembre 2024

Comparar plugins activos de WordPress entre dos sitios

9 enero 2016

Cambios en la normativa de cookies en España: Adaptándose a las nuevas directrices europeas

18 diciembre 2024

WordPress Plugins para el 10-marzo-2013

10 marzo 2013

CVE-2024-8529: Inyección SQL a través del parámetro ‘c_fields’ Similar a la anterior, esta vulnerabilidad afecta al endpoint /wp-json/lp/v1/courses/archive-course, permitiendo a atacantes no autenticados insertar consultas SQL adicionales para extraer información confidencial de la base de datos.

Impacto y alcance

Las versiones de LearnPress anteriores a la 4.2.7.1 son vulnerables a estos ataques. La gravedad de estas vulnerabilidades radica en que no requieren autenticación para ser explotadas, lo que significa que cualquier atacante podría potencialmente acceder y manipular datos sensibles en los sitios web afectados.

Medidas de mitigación

Los expertos en seguridad recomiendan las siguientes acciones inmediatas:

  1. Actualización urgente: Los administradores de sitios web deben actualizar LearnPress a la versión 4.2.7.1 o superior lo antes posible.
  2. Monitoreo activo: Se aconseja incrementar la vigilancia de los sitios WordPress para detectar cualquier actividad sospechosa.
  3. Seguridad adicional: Implementar medidas de seguridad complementarias, como la validación rigurosa de entradas de datos y el uso de cortafuegos web.

Este incidente subraya la importancia crítica de mantener actualizados los complementos y temas de WordPress. La comunidad de desarrolladores y administradores web debe permanecer alerta ante estas amenazas y actuar rápidamente para proteger sus sitios y los datos de sus usuarios.

Referencias:

  • Security Online info
  • LearnPress Plugin
  • Incibe cve-2024-8522
  • Incibe cve-2024-8529
Tags: Learnpressseguridadvulnerabilidad
ShareTweetSendSharePin
David Carrero Fernández-Baillo

David Carrero Fernández-Baillo

Experimentando con un sitio web sobre WordPress, este popular gestor de contenidos, entre otros muchos proyectos.

Te puede interesar...

Noticias

¿Qué diferencia hay entre la caché del servidor, la caché del navegador y la caché del sitio web? Guía completa para acelerar tu página

27 junio 2025

La velocidad lo es todo en internet. Si un sitio tarda más de unos...

Noticias

El frustrante error HTTP de WordPress: Por qué ocurre y cómo solucionarlo en 2025

26 junio 2025

Una de las pesadillas más comunes para desarrolladores y administradores de sitios web sigue...

Plugins

David Carrero lanza su primer plugin WordPress: «Read More Universal», compatible con más de 20 temas populares

24 junio 2025

Ligero, sin configuración y multilingüe, el nuevo plugin se adapta automáticamente a Twenty Twenty-Five,...

Noticias

Elementor celebra su noveno aniversario con descuentos de hasta el 75 % en toda su plataforma

22 junio 2025

La popular herramienta de creación web para WordPress lanza una campaña especial con importantes...

No Result
View All Result
Plugin Imagify, optimizar imágenes
wordpress hosting NVME
Elegant Themes WordPress
elementor editor plugin




Últimos artículos

Cómo añadir el aviso sobre la política de cookies en Wordpress

14 septiembre 2015

Hello Elementor: La plantilla ideal para WordPress

18 diciembre 2024

Convierte tu blog en un periódico impreso con el plugin Printable PDF Newspaper para WordPress

20 abril 2025

La curva de aprendizaje según el CMS

26 diciembre 2013

Migración y optimización de WordPress del alto tráfico

23 junio 2017
WordPress Directo

WPDirecto.com es una revista especializada en WordPress y WooCommerce que ofrece una amplia gama de recursos, incluyendo tutoriales, análisis de plugins y plantillas, consejos de optimización y estrategias de SEO, para ayudar a los usuarios a mejorar y personalizar sus sitios web, manteniéndolos informados sobre las últimas novedades y tendencias en el mundo de WordPress.

Menu

  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting

Información

WPDirecto es un medio de Medios y Redes:
  • Artículos patrocinados
  • Servicio de diseño web
  • Contacto
  • Acerca de MyR
  • Política de privacidad y cookies
  • Aviso Legal

© 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.

No Result
View All Result
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting

© 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.