Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Puerta trasera en plugin Advanced Responsive Video Embedder de WordPress


Se ha detectado una puerta trasera crítica en la cadena de suministro del plugin de WordPress Advanced Responsive Video Embedder (versión 10.8.7). Esta vulnerabilidad, identificada como CVE-2026-18072 con una puntuación CVSS de 9.8, permite que atacantes no autenticados obtengan acceso total de administrador. El problema, detectado por la IA de Wordfence PRISM, afecta a aproximadamente 20,000 instalaciones activas.


Una puerta trasera crítica en la cadena de suministro en el plugin de WordPress Advanced Responsive Video Embedder, que puede dar a atacantes no autenticados un acceso completo de administrador.

La versión maliciosa, 10.8.7, afecta a un plugin con aproximadamente 20,000 instalaciones activas y está registrada como CVE-2026-18072, con una puntuación CVSS de 9.8.

El problema fue detectado por Wordfence PRISM, el agente autónomo de inteligencia de vulnerabilidades de IA de la empresa, el 28 de julio de 2026, menos de dos horas después de que se introdujera el código malicioso.

A diferencia de las vulnerabilidades de programación típicas, este incidente parece implicar un compromiso deliberado de la cadena de suministro de distribución del plugin.

Puerta trasera en el Plugin de WordPress

La puerta trasera está oculta en un archivo llamado php/fn-update-check.php, que es cargado por el archivo principal del plugin. Su función, _arve_uc_init(), se ejecuta temprano en el ciclo de vida de la solicitud de WordPress, antes de las comprobaciones de autenticación habituales.

Acepta un valor controlado por el atacante a través de los parámetros de solicitud _wplogin o _wpm, que pueden enviarse mediante una URL, el envío de un formulario o una cookie. El código malicioso verifica el valor proporcionado comparándolo con un token SHA-256 predefinido e incrustado en el plugin.

Dado que el token es visible públicamente en el código fuente distribuido, cualquier atacante podría usarlo como una credencial universal. No se requiere ninguna contraseña de WordPress válida, cuenta de usuario, nonce ni acceso previo.

Tras validar el token, la puerta trasera busca cuentas de administrador y selecciona una para su suplantación. Evita deliberadamente los nombres de usuario que comienzan con wpsvc_, developer_, dev_ y wp_update_, lo que indica que los operadores podrían haber tenido la intención de preservar las cuentas que ellos mismos controlaban.

Luego, el código crea una sesión de inicio de sesión de WordPress persistente para el administrador seleccionado y redirige al atacante al panel de administración de WordPress.

Además, el malware envía la URL del sitio afectado y el nombre de usuario del administrador seleccionado a fontswp.com, un servidor de comando y control controlado por el atacante. Esto proporciona a los operadores visibilidad sobre los compromisos exitosos y les permite identificar objetivos de alto valor.

Wordfence señaló que la explotación requiere solo una solicitud HTTP manipulada, lo que hace que esta vulnerabilidad sea especialmente peligrosa. Los atacantes no necesitan forzar las credenciales, engañar a los usuarios para que hagan clic en enlaces ni interactuar con un administrador del sitio. Un sitio vulnerable puede ser totalmente comprometido en cuestión de segundos.

Wordfence notificó inmediatamente al equipo de plugins de WordPress.org tras confirmar la puerta trasera. El repositorio fue cerrado para descargas el 28 de julio de 2026.

El equipo de WordPress.org también confirmó que la versión maliciosa aún no se había distribuido ampliamente a través de actualizaciones automáticas. Sin embargo, si tú usas este plugin en tu organización, deberías verificar las versiones instaladas y revisar tus sitios en busca de signos de compromiso.

Deberías auditar las cuentas de administrador, invalidar las sesiones activas, rotar las claves secretas de WordPress, restablecer las credenciales privilegiadas e inspeccionar archivos y bases de datos en busca de puertas traseras secundarias o cambios no autorizados. También deberías revisar y bloquear las conexiones salientes hacia fontswp.com.



Fuentes:
https://cybersecuritynews.com/wordpress-plugin-backdoor/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.