julianfs.com

J.A. González / Full-Stack & SEO

Vulnerabilidad crítica solucionada en el complemento de pagos WooCommerce de WordPress

Avatar de WP Dev JaGonzalez

Full-Stack & SEO • Consultoría Web

|

3 min de lectura
Desarrollador Web Freelance | Wordpress | complemento de pagos WooCommerce | WordPress plugin

Existía una grave vulnerabilidad de autenticación en el complemento de WordPress WooCommerce Payments, cuya explotación podría permitir el acceso malicioso a los privilegios de administrador. Los desarrolladores de complementos corrigieron la vulnerabilidad, lo que provocó que WordPress forzara la instalación de actualizaciones de complementos.

La vulnerabilidad del complemento de pagos de WooCommerce recibió un parche furtivo

El investigador de seguridad Michael Mazzolini de GoldNetwork ha detectado una vulnerabilidad de omisión de autenticación en el complemento de WordPress de WooCommerce Payments.

Actualmente, el complemento tiene más de 500 000 instalaciones activas, lo que sugiere que cualquier vulnerabilidad en el complemento amenaza la seguridad de miles de sitios web.

Como se explica en una publicación de los desarrolladores del complemento, el investigador informó la vulnerabilidad a través de su programa HackerOne, lo que llevó a los desarrolladores a corregir la falla.

Aunque los desarrolladores lanzaron el parche de vulnerabilidad con el complemento WooCommerce Payments versión 5.6.2, no explicaron los detalles en el registro de cambios además de mencionar una descripción de dos palabras del día de seguridad de la «actualización».

Sin embargo, Wordfence se sumergió en los detalles y explicó la falla. Como se explica en su publicación, el complemento tenía un problema de omisión de autenticación de gravedad crítica que podía permitir que un adversario no autenticado se hiciera pasar por cualquier usuario en el sitio. Una vez hecho esto, el atacante podría obtener privilegios elevados en el sitio, incluido el acceso de administrador, lo que podría amenazar la seguridad del sitio de destino. El atacante podría realizar varias acciones o tomar el control del sitio con acceso de administrador.

A medida que el informe ganó fuerza, los desarrolladores del complemento WooCommerce Payments compartieron detalles a través de su propia publicación, explicando que el problema afectaba a las versiones 4.8.0 a 5.6.1 del complemento. Por lo tanto, los desarrolladores implementaron la solución con la versión 5.6.2, lo que garantiza actualizaciones automáticas para los usuarios del sitio después de trabajar con el equipo de complementos de WordPress.org. Por lo tanto, si bien los administradores de sitios que ejecutan versiones de complementos vulnerables recibirán actualizaciones automáticamente, los desarrolladores aún instan a los usuarios a actualizar sus sitios rápidamente para evitar vulnerabilidades.

El equipo de Wordfence también dijo que la vulnerabilidad podría representar una seria amenaza para la seguridad del sitio web si un PoC está disponible.

Junto con la actualización de los sitios web, los desarrolladores de complementos instan a los usuarios a actualizar las credenciales de su cuenta de administrador y rotar la pasarela de pago y las claves API de WooCommerce para eliminar los riesgos.

Háganos saber sus pensamientos en los comentarios.

Fuente