Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nueva vulnerabilidad Click2Shell en WordPress permite forzar la instalación de temas y ejecutar código malicioso


WordPress lanzó la versión 7.1.1 para corregir Click2Shell, una vulnerabilidad que permitía instalar temas automáticamente si un administrador abría un enlace malicioso. Aunque la falla solo instala temas oficiales, pwn.ai demostró que podría combinarse con debilidades de temas específicos para ejecutar código remoto. Se recomienda actualizar inmediatamente, ya que no existen soluciones alternativas y el riesgo es crítico.







WordPress ha lanzado hoy parches para solucionar un nuevo conjunto de vulnerabilidades en su software principal, una de las cuales podría permitir que un enlace web manipulado, abierto por un administrador conectado, instale un tema desde el directorio oficial de WordPress.org sin que nadie haga clic en "Instalar".

La firma de seguridad pwn.ai, cuyos investigadores reportaron el fallo, llama a esta cadena de ataque Click2Shell. Por sí solo, el fallo solo instala un tema real elegido por el atacante, pero el equipo de investigación de seguridad demostró que podría combinarse con una debilidad separada en un tema para ejecutar el propio código del atacante en el servidor.

La corrección se lanzó el 17 de septiembre en WordPress 7.1.1 (enlace). Al tratarse de una versión de seguridad, WordPress te recomienda actualizar inmediatamente. No hay indicios de que el fallo haya sido utilizado en ataques reales.

El tema instalado permanece desactivado, por lo que la apariencia del sitio no cambia y nada parece estar mal. Para lograr la ejecución de código se necesitaba un segundo fallo independiente en el tema instalado. Como escribió pwn.ai sobre el error del núcleo por sí solo: "El error del núcleo no acepta un archivo ZIP de un tema arbitrario por sí mismo".

El fallo funciona porque dos partes de WordPress leen el mismo enlace de manera diferente. El directorio de WordPress.org trata el valor del enlace como un nombre de tema ordinario y devuelve un tema real, pero el navegador del administrador reutiliza el texto original, con toda su puntuación, dentro de un código destinado a seleccionar un elemento de la página. Los caracteres que el atacante añade al enlace dirigen ese código al botón de instalar, y el propio script de WordPress hace clic en él.

Debido a que el administrador ya ha iniciado sesión, su sesión proporciona el permiso y el token de seguridad que necesita la instalación, por lo que el atacante no tiene que suministrar ninguno.

Un tema instalado no siempre está inactivo. Cuando WordPress crea una vista previa en su herramienta Personalizador, puede cargar el código PHP de un tema incluso antes de que el tema sea activado.

El tema que utilizó pwn.ai, Mobile Repair Zone, tenía un segundo fallo: un manejador de fondo que obtenía una dirección web de la solicitud, descargaba un paquete y ejecutaba su código, sin comprobaciones sobre el permiso del visitante ni un token de seguridad. Encadenado tras la instalación forzada, ese manejador ejecutó el código del atacante en el servidor.



Los investigadores calificaron el fallo de instalación forzada por sí solo como de gravedad alta, con una puntuación CVSS de 7.1, y la cadena completa hasta la ejecución de código como crítica, con un 9.6. WordPress no ha publicado su propia calificación de gravedad, y en su comunicado describió el problema así: "URLs especialmente diseñadas pueden instalar y previsualizar automáticamente un tema inactivo de WordPress.org". Aún no se ha asignado un identificador CVE, aunque pwn.ai afirma que WordPress planea añadir uno.

WordPress solucionó el fallo en la versión 7.1.1, parte de una actualización de seguridad cuyos parches llegan a ramas compatibles hasta la 4.7. Sus notas (enlace) confirman que este fallo afecta desde la versión 6.0 hasta las versiones justo anteriores a la corrección. Como propietario de un sitio, debes instalar la 7.1.1, o la actualización correspondiente para la rama que utilices; los sitios configurados para actualizarse automáticamente la recibirán por su cuenta.

Si no puedes actualizar de inmediato, ten en cuenta que ni WordPress ni pwn.ai ofrecieron una solución alternativa separada, y que el ataque todavía requiere que un administrador conectado abra el enlace del atacante. Actualizar el núcleo de WordPress cierra el ataque demostrado, independientemente del tema que use tu sitio.

Click2Shell no es el primer fallo del núcleo de WordPress encontrado por la firma en las últimas semanas. En agosto, WordPress solucionó un fallo similar que pwn.ai encontró en la pantalla de inicio de sesión y que también se encadenaba a la ejecución de código; allí también WordPress describió el riesgo de forma más limitada que los investigadores.

Un fallo diferente del núcleo de WordPress revelado en julio, llamado wp2shell, no está conectado al trabajo de pwn.ai. Ese fallo no requiere inicio de sesión ni clics, y la agencia de ciberseguridad de EE. UU., CISA, lo ha enumerado como explotado en ataques reales, algo que no ha sucedido con Click2Shell.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.