Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallos críticos en plugin The Events Calendar de WordPress ponen en riesgo 600.000 webs


Se han descubierto dos vulnerabilidades críticas en el plugin de WordPress The Events Calendar, que afectan a más de 600,000 instalaciones activas. Estos fallos, detectados por el equipo de Wordfence, podrían permitir que atacantes no autenticados tomen el control total de los sitios web vulnerables mediante la ejecución remota de código, el restablecimiento de contraseñas de administrador y el despliegue de malware, comprometiendo así el servidor por completo.



Dos vulnerabilidades críticas en el plugin de WordPress The Events Calendar podrían permitir que atacantes no autenticados tomen el control de sitios web vulnerables.

Estos fallos afectan a más de 600.000 instalaciones activas. Pueden provocar la ejecución remota de código, el restablecimiento de contraseñas de administrador, el despliegue de malware y el compromiso total del servidor.

Wordfence Argus, desarrollado por el equipo de Threat Intelligence de Wordfence, descubrió las dos cadenas de vulnerabilidades independientes el 21 y 22 de agosto de 2026.

Ambos problemas existen en el proceso de renderizado de widgets del plugin. Pueden ser explotados sin necesidad de iniciar sesión, registrar una cuenta o que haya interacción por tu parte.

El plugin afectado es The Events Calendar, desarrollado por StellarWP. Se recomienda encarecidamente a los administradores de sitios web que actualicen inmediatamente a la versión 6.17.4.1 o posterior.

Fallos Críticos en Plugin de WordPress

El primer problema, rastreado como CVE-2026-78006, tiene una puntuación CVSS de 9.8. Afecta a las versiones de The Events Calendar hasta la 6.17.4. La vulnerabilidad permite que los atacantes abusen de la inyección de objetos PHP para ejecutar comandos del sistema operativo en el servidor web afectado.

El ataque comienza cuando un usuario malintencionado envía un comentario especialmente diseñado a una página de evento. El ataque solo funciona cuando los comentarios están habilitados para las páginas de eventos y la configuración del plugin "Mostrar comentarios en las páginas de eventos" está activa.

Sin embargo, el atacante no necesita que el comentario sea aprobado, ya que WordPress permite a los autores de los comentarios previsualizar sus propios comentarios pendientes a través de un enlace de moderación.

The Events Calendar procesa la página completa del evento, incluidos los comentarios, como bloques de Gutenberg. Este diseño inseguro permite que el contenido de bloques maliciosos colocado dentro de un comentario pendiente llegue al código de renderizado de widgets del plugin.

El código vulnerable valida una instancia de widget antes de generar un hash de WordPress confiable para ella. Los investigadores descubrieron que una carga útil de PHP serializada malformada puede evadir la validación. Aunque el plugin intenta bloquear objetos peligrosos, PHP puede activar métodos mágicos mientras procesa los datos controlados por el atacante.

Este comportamiento puede llevar a la ejecución de comandos a través de una rutina de deserialización vulnerable. Un atacante podría ejecutar comandos con los permisos del usuario del servidor web, lo que potencialmente permitiría el robo de datos, la alteración del sitio web, la instalación de malware o el movimiento lateral dentro del entorno de alojamiento.

El segundo fallo, CVE-2026-78159, también tiene una puntuación CVSS de 9.8. Afecta a las versiones hasta la 6.17.3 y utiliza una ruta diferente para ganar el control del sitio.

En lugar de utilizar la inyección de objetos, el segundo ataque emplea una matriz especialmente preparada que supera la comprobación de seguridad del plugin. Los datos controlados por el atacante se pasan entonces al sistema de plantillas de widgets, donde pueden llegar a una función que acepta funciones PHP llamables.

Los investigadores descubrieron que un atacante podría abusar de este comportamiento para llamar a funciones de WordPress con argumentos suministrados por el atacante. Un impacto demostrado es el restablecimiento de la contraseña del administrador del sitio. El atacante podría entonces iniciar sesión como administrador, cargar un plugin malicioso y obtener la ejecución remota de código.

StellarWP recibió los informes de vulnerabilidad a través del Portal de Gestión de Vulnerabilidades de Wordfence. El proveedor reconoció ambos informes el 24 de agosto de 2026 y lanzó parches poco después. La versión totalmente parcheada es la 6.17.4.1.

Los clientes de Wordfence Premium, Care y Response recibieron protección de firewall para los intentos de explotación conocidos el 22 de agosto de 2026. Está previsto que los usuarios gratuitos de Wordfence reciban la misma regla el 21 de septiembre de 2026.

Si eres dueño de un sitio, debes actualizar The Events Calendar inmediatamente, revisar si los comentarios están habilitados en las páginas de eventos, eliminar los plugins innecesarios e inspeccionar las cuentas de administrador y los registros del servidor en busca de actividad sospechosa.



Fuentes:
https://cybersecuritynews.com/critical-wordpress-plugin-flaws/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.