Vulnerabilidades en plugins de WordPress

Se han identificado cuatro vulnerabilidades críticas en plugins de WordPress ampliamente utilizados. Estas fallas permiten a actores maliciosos realizar escalamiento de privilegios, evasión de autenticación, carga de archivos arbitrarios y ejecución de scripts maliciosos (XSS persistente), comprometiendo la integridad de los sitios afectados.

Productos y versiones afectadas:

PluginVersión VulnerableTipo de VulnerabilidadRequiere Autenticación
Service Finder Bookings≤ 6.0Bypass de autenticación
Service Finder SMS System≤ 2.0.0Escalamiento de privilegios
BerqWP SearchPro≤ 2.2.42Carga de archivos arbitrarios
Contest Gallery≤ 26.1.0XSS almacenado

Solución

PluginAcción recomendada
Service Finder BookingsVerificar si existe versión >6.0 que corrija la vulnerabilidad. Caso contrario, eliminar el plugin.
Service Finder SMS SystemEliminar el plugin hasta que una actualización corregida sea liberada.
BerqWP SearchProDesinstalar o reemplazar por un plugin más seguro.
Contest GalleryActualizar a una versión corregida o aplicar validaciones sobre entrada de datos.

Recomendaciones

  • Actualizar inmediatamente los siguientes plugins a la versión más reciente disponible, o considerar su desinstalación si no son necesarios.
  • Aplicar políticas de revisión periódica de seguridad en los sitios WordPress, especialmente sobre plugins con bajo mantenimiento.
  • Implementar un firewall de aplicaciones web (WAF) para bloquear posibles vectores de ataque.
  • Realizar un escaneo de seguridad posterior a la actualización para verificar la inexistencia de puertas traseras o archivos inyectados.

Referencias: