Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en plugin de WordPress expone 100.000 sitios a toma de control total


Se ha detectado una vulnerabilidad crítica (CVE-2026-19598) en el plugin Everest Forms de WordPress, que afecta a más de 100,000 sitios web. Con una puntuación de gravedad de 9.8, este fallo permite que atacantes no autenticados suban archivos maliciosos y ejecuten código de forma remota, lo que podría resultar en el control total de los sitios afectados.





Una vulnerabilidad crítica identificada como CVE-2026-19598 en el plugin Everest Forms de WordPress ha expuesto a más de 100,000 sitios web a ataques de toma de control total del sitio.

El fallo tiene una puntuación de gravedad CVSS de 9.8. Puede permitir que atacantes no autenticados carguen archivos maliciosos, ejecuten código de forma remota y, potencialmente, obtengan el control total de los sitios de WordPress afectados.

La vulnerabilidad detallada por Wordfence afecta a las versiones de Everest Forms anteriores a la 3.0.9.5. Existe en la lógica de gestión de carga de archivos del plugin, específicamente en la clase EVF_Form_Fields_Upload.

Una validación insuficiente de los tipos de archivos y las rutas puede permitir que los atacantes carguen archivos arbitrarios, incluidos scripts PHP que el servidor web podría ejecutar.

Vulnerabilidad de Plugin de WordPress Expuesta

Un atacante no necesita una cuenta de WordPress válida para explotar el problema. Al dirigirse a una función de carga de formularios vulnerable con solicitudes especialmente diseñadas, un actor de amenazas podría colocar una web shell de PHP maliciosa en el servidor.

Una web shell proporciona a los atacantes una interfaz remota para ejecutar comandos, navegar por los archivos, robar bases de datos, modificar el contenido del sitio o instalar malware adicional.

Wordfence Firewall blocks successful exploitation (source : wordfence )

El firewall de Wordfence bloquea la explotación exitosa (fuente: Wordfence)

El impacto puede ir más allá de la desfiguración de un sitio web. Los atacantes con ejecución remota de código pueden acceder al archivo de configuración de WordPress, extraer credenciales de la base de datos, crear cuentas de administrador, modificar temas y plugins, e insertar JavaScript malicioso en las páginas vistas por los visitantes.

Esto puede convertir un sitio web comprometido en una plataforma para phishing, distribución de malware, spam de SEO, robo de credenciales o ataques contra los visitantes del sitio.

El problema también puede permitir la eliminación arbitraria de archivos. Los atacantes podrían eliminar archivos importantes de WordPress, incluido wp-config.php, que almacena los detalles de la conexión a la base de datos.

Eliminar este archivo puede poner una instancia de WordPress en modo de instalación, creando otra vía para que los atacantes conecten el sitio a una base de datos controlada por ellos y tomen la propiedad del entorno, según lee el informe de Wordfence.

Si eres administrador de un sitio web, debes actualizar inmediatamente Everest Forms a la versión 3.0.9.5 o posterior. Los sitios que no puedan parchearse rápidamente deben desactivar temporalmente el plugin, especialmente si utiliza formularios públicos de carga de archivos.

También deberías investigar si hay signos de compromiso. Los equipos de seguridad deben revisar las cuentas de administrador de WordPress en busca de usuarios no autorizados, inspeccionar los directorios de carga en busca de archivos PHP creados recientemente y examinar los registros web en busca de solicitudes sospechosas dirigidas a los puntos finales de carga de Everest Forms.

Los archivos de plugins o temas recién modificados, el código PHP ofuscado, las tareas programadas desconocidas y las conexiones salientes inesperadas deben tratarse como indicadores potenciales de compromiso.

Si sospechas que el sitio ha sido comprometido, tu organización debe rotar las credenciales de WordPress, la base de datos, el panel de hosting, FTP, SSH y API. Debes restaurar los archivos afectados desde una copia de seguridad conocida y segura, eliminar las cuentas de administrador no autorizadas y realizar una revisión completa de plugins, temas, tareas programadas y mecanismos de persistencia en el servidor.



Fuentes:
https://cybersecuritynews.com/wordpress-everest-forms-plugin-flaw/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.