WordPress Directo
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting
No Result
View All Result
WordPress Directo
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting
No Result
View All Result
WordPress Directo
No Result
View All Result

La vulnerabilidad de la WordPress REST API ha hecho caer a miles de sitios web

Jorge López by Jorge López
10 febrero 2017
in wordpress.org
Reading Time: 4 mins read
0

El otro día os hablamos de cómo WordPress solucionó un grave problema de seguridad antes de anunciarlo públicamente, pues bien, sus efectos ya se han hecho notar en miles de sitios web. Os comentamos que la vulnerabilidad en la WordPress REST API hacia posible la inyección de código en los sitios webs y, claro, muchas webs que no han actualizado han sido afectadas por los ataques de los hackers, provocando sus correspondientes caídas.

Para el que no conozca todo este entuerto, os lo explicamos a continuación en detalle:

El parche de WordPress 4.7.2 que corrige la vulnerabilidad de la WordPress REST API

A finales de enero se lanzó una actualización para WordPress, en concreto, la 4.7.2. Esta actualización corregía tres errores graves en el núcleo de WordPress: una vulnerabilidad en WP_Query que permitía realizar inyecciones SQL, otro problema de seguridad en la tabla de posts y otra que permitía a los usuarios asignar taxonomías sin que tuviesen permisos. También solucionaba un problema de seguridad crítico, el cual el equipo de WordPress no comunicó por miedo a que se viralizará, que afectaba principalmente a la WordPress REST API y que permitía la inyección de código.

Artículos relacionados

Guía definitiva sobre los Shortcodes en WordPress: Cómo crearlos y usarlos

8 febrero 2025

Migración de RSS a WordPress: Guía paso a paso

18 diciembre 2024

WordPress Cloud o WordPress as a Service

28 junio 2016

WordPress 6.3.1: Un enfoque en mantenimiento y mejoras esenciales

29 agosto 2023

También te puede interesar: Errores comunes de WordPress y cómo resolverlos

Como os comentamos, el equipo de WordPress decidió no comunicar la existencia de tal problema de seguridad por miedo a que los hackers se aprovechasen y lanzaran sus ataques en masa. Cabe recordar que WordPress es el CMS más utilizado del mundo, y que el 25% de todos los sitios webs de Internet están desarrollados con esta plataforma. Es por eso que, cualquier vulnerabilidad crítica puede ser fatal para un cuarto de todas las webs que habitan Internet, de ahí el cambio de rumbo al no comunicar el bug de la plataforma.

Aaron Campbell, jefe de seguridad de WordPress, afirmó: «Creemos que la transparencia es lo mejor para el interés general. Pensamos que los asuntos relativos a la seguridad deben ser siempre revelados. En este caso, intencionadamente, retrasamos la divulgación de este problema una semana, para garantizar la seguridad de millones de sitios webs desarrollados con WordPress«.

Para corregir el problema, WordPress trabajó junto a Sucuri, empresa que descubrió la vulnerabilidad, y demás proveedores de hosting antes de que el error fuese divulgado públicamente. Y así lo hicieron con el parche de WordPress 4.7.2, que solucionaba todos estos problemas de seguridad.

Siempre insistimos en la importancia de actualizar, y en el anterior artículo relativo a esto, os indicamos que, esta vez, era de vital importancia ya que, de contar con WordPres 4.7 o WordPress 4.7.1, tu sitio web estaba en grave peligro. Por desconocimiento, o simplemente por incredulidad, muchos sitios no han actualizado a la última versión, y han sido afectados gravemente.

Muchos administradores se han despertado estos días con el mensaje «Hacked by NG689Skw» o «Hacked by w4l3XzY3» en sus WordPress. ¿No te crees que haya sido para tanto? Prueba a hacer una búsqueda en Google por este texto, y te llevarás una espantosa sorpresa.

Según declaraciones de Daniel Cid, fundador de Sucuri, se notaron los estragos de la vulnerabilidad de forma alarmante, a las 24 horas después de la divulgación. Por suerte, y según afirma Daniel, por ahora solo son ataques sencillos y fáciles de contrarrestar.

Se han lanzado múltiples ataques a miles de sitios webs

Sucuri sigue monitoreando los múltiples ataques, cada uno con diferentes grados de éxito. La empresa publicó un comunicado sobre los ataques activos, así como de las direcciones IP de donde provienen.

«Actualmente estamos rastreando cuatro grupos diferentes de hackers que realizan ataques en masa«, indica Cid. «Existe un patrón de direcciones IP que suelen ser siempre las mismas que atacan a nuestros honeypots«.

Los ataques masivos que Sucuri está rastreando ya cuenta con más de 68.000 páginas indexadas en Google. Después de consultar los foros de WordPress.org, el problema parece tener un alcance mucho mayor de lo que la network de Sucuri detectó en un inicio. Por ejemplo, la búsqueda «Hacked by NG689Skw» devuelve aproximadamente 200.000 resultados indexados. «Hacked By SA3D HaCk3D» devuelve más de 100.000 resultados.

Decir que estos resultados no indican el alcance real de los ataques a WordPress. No todos los resultados atañen al problema de seguridad relacionado con la WordPress REST API, ni creo que todos los afectados hayan escrito en foros y blogs de Internet para compartir su situación. Esto solamente nos sirve para aproximarnos al alcance real de la gravedad del asunto, que por lo que parece, es mucho mayor de lo que la propia comunidad de WordPress esperaba.

También te puede interesar: Error de visualización del escritorio de WordPress en Chrome

Y hasta aquí nuestro artículo en el que te informábamos cómo han caído miles de sitios web debido a la vulnerabilidad de la WordPress REST API. Espero que te haya resultado útil y no dudes en compartirlo en redes sociales. El icono de la imagen destacada del artículo es obra de icon54. ¡Nos leemos!

Tags: problema de seguridadREST APIsitios caídoswordpressWordPress REST API
ShareTweetSendSharePin
Jorge López

Jorge López

Soy programador web y me gusta mucho el diseño gráfico, la fotografía y todo lo relacionado con las nuevas tecnologías. En mis ratos libres me encanta dibujar y escuchar música. ¡No podría vivir sin ella! Aparte soy un friki de las series...las devoro

Te puede interesar...

wordpress.org

WordPress 6.8 “Cecil”: más rápido, seguro y accesible, con un homenaje al jazz más experimental

15 abril 2025

La nueva versión del CMS más utilizado del mundo mejora la experiencia de usuario,...

Noticias

9 formas de mejorar la seguridad de tu WordPress

14 abril 2025

La seguridad en WordPress es una de las mayores preocupaciones para administradores de sitios...

wordpress.org

Cómo Restringir el Acceso a Archivos de WordPress Usando el Archivo .htaccess: Guía Definitiva

30 marzo 2025

La seguridad de un sitio web es esencial para garantizar su funcionamiento continuo y...

Noticias

WordPress 6.8 Beta 1: Prueba la nueva versión y descubre sus mejoras

7 marzo 2025

La esperada versión WordPress 6.8 Beta 1 ya está disponible para descarga y pruebas....

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

No Result
View All Result
Plugin Imagify, optimizar imágenes
wordpress hosting NVME
Elegant Themes WordPress
elementor editor plugin




Últimos artículos

Revolucionando la Web: El poder de los Plugins de WordPress

18 diciembre 2024

WordPress es mucho más que un CMS, es un Framework PHP

11 mayo 2012

Cómo controlar bots, spiders y rastreadores en un sitio web

12 marzo 2025

Mejora tu WordPress con estos códigos .htaccess esenciales

18 diciembre 2024

¿Qué novedades trae la nueva versión de WordPress 4.9.4?

7 febrero 2018
WordPress Directo

WPDirecto.com es una revista especializada en WordPress y WooCommerce que ofrece una amplia gama de recursos, incluyendo tutoriales, análisis de plugins y plantillas, consejos de optimización y estrategias de SEO, para ayudar a los usuarios a mejorar y personalizar sus sitios web, manteniéndolos informados sobre las últimas novedades y tendencias en el mundo de WordPress.

Menu

  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting

Información

WPDirecto es un medio de Medios y Redes:
  • Artículos patrocinados
  • Servicio de diseño web
  • Contacto
  • Acerca de MyR
  • Política de privacidad y cookies
  • Aviso Legal

© 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.

No Result
View All Result
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting

© 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.