Vulnerabilidad de inyección de comandos en el complemento «Plainview Activity Monitor» de WordPress

En el año 2018 se encontró una vulnerabilidad de inyección de comando en un gestión de contenidos: WordPress. Dicha debilidad existe en el plugin «Plainview Activity Monitor» que afecta a las versiones 20161228 o anterior. Se le identifica como CVE-2018-15877.

Considerar que esta vulnerabilidad no puede ser ejecutada remotamente por sí sola. Es necesario que estén presentes: vulnerabilidad de ataque CSRF y vulnerabilidad reflejada de secuencias de comandos entre sitios. Cuando estas 3 debilidades trabajan juntas, el atacante puede ejecutar comandos de manera remota en el sistema de otro usuario permitiendo el acceso no autorizado a datos privados.

En el presente mes, se ha publicado el código para ejecutar esta vulnerabilidad en un repositorio muy reconocido.

Se recomienda tener actualizado el plugin desde la versión 20180826 o superior.

Más información: