WPScale te informa de las últimas vulnerabilidades de seguridad conocidas en plugins y temas de WordPress
Plugins WordPress :
- Dynamic Content for Elementor < 1.9.6 - Authenticated RCE
- HyperComments <= 1.2.2 - Unauthenticated Arbitrary File Deletion
- WPBakery Page Builder < 6.4.1 - Authenticated Stored Cross-Site Scripting (XSS)
- Post Grid < 2.0.73 & Team Showcase < 1.22.16 - Authenticated Stored Cross-Site Scripting (XSS)
- Post Grid < 2.0.73 & Team Showcase < 1.22.16 - Authenticated Stored Cross-Site Scripting (XSS)
- WordPress + Microsoft Office 365 < 11.7 - JWT Signature Verification Bypass
- Slider by 10Web < 1.2.36 - Multiple Authenticated SQL Injection
- WP Courses < 2.0.29 - Broken Access Controls leading to Courses Content Disclosure
- Simple:Press < 6.6.1 - Broken Access Control leading to RCE
- Multiple Themes – Unauthenticated Function Injection
- JobMonster < 4.6.6.1 – Directory Listing in Upload Folder
- Geo Magazine <= 2.0 – Unauthenticated Reflected XSS
- Home Villas <= 2.2 – Multiple Cross-Site Scripting Issues
- Nova Lite < 1.3.9 – Unauthenticated Reflected Cross-Site Scripting (XSS)
- Konzept < 2.5 – Unauthenticated Reflected XSS
- FoodBakery <= 1.9 – Unauthenticated Reflected XSS
- WordPress < 5.4.2 – Authenticated XSS via Media Files
- WordPress < 5.4.2 – Authenticated XSS via Theme Upload
- WordPress < 5.4.2 – Disclosure of Password-Protected Page/Post Comments
- WordPress < 5.4.2 – Misuse of set-screen-option Leading to Privilege Escalation
- WordPress < 5.4.2 – Open Redirection
- WordPress < 5.4.2 – Authenticated XSS in Block Editor
- WordPress < 5.4.1 – Authenticated Cross-Site Scripting (XSS) in Customizer
Te recomendamos encarecidamente que busques actualizaciones de estos complementos/temas. Si no existe actualización o parche, te sugerimos que simplemente lo elimines de tu WordPress lo antes posible.
No olvides actualizar WordPress y sus complementos con regularidad utilizando nuestro sistema de actualización automática.
Los diferentes tipos de brechas de seguridad:
- Inyección SQL: vulneración de la seguridad de una aplicación que interactúa con la base de datos, al inyectar una consulta SQL no prevista por el sistema y que podría comprometer su seguridad.
- XSS: Cross-Site Scripting, una falla de seguridad que permite inyectar contenido en una página para desencadenar acciones en los navegadores web que visitan la página.
- CSRF: la falsificación de solicitudes entre sitios, o XSRF, es un tipo de vulnerabilidad en los servicios de autenticación web. El objeto de este ataque es enviar a un usuario autenticado una solicitud HTTP falsificada que apunta a una acción interna del sitio.
¿Quieres un WordPress más seguro?