Detectan brecha de seguridad en plugin de WordPress para escuelas

Publicado el

spot_img

Recientemente, fue encontrada una puerta trasera en un plugin para WordPress, utilizado en portales de escuelas.

Se trata de la versión School Management, un centro de control para portales de escuelas, cuya versión 8.9 contenía una brecha de seguridad que permitía a los atacantes tomar el control absoluto de los sitios que utilizan este complemento.

Detectan puerta trasera en plugin de pago para escuelas

El reporte de esta vulnerabilidad fue notificado por investigadores del servicio de seguridad de sitios web Jetpack, a través de una publicación en su blog. De acuerdo con los antecedentes compartidos, aunque el hallazgo se vincula a la versión 8.9 del plugin, que data desde agosto de 2021, no se descarta que la puerta trasera haya estado presente desde versiones anteriores.

En entornos de programación, se denomina “código ofuscado” a los códigos fuente creados con el fin de ser complejos, para dificultar su análisis por parte de otros desarrolladores o encargados de seguridad. Fue justamente esto lo que el equipo de Jetpack encontró, tras recibir reportes desde varios sitios que, como elemento en común, usaban School Management Pro. 

Tras desofuscar el código en cuestión, los investigadores se dieron cuenta de que ahí fue escondido, de manera intencional, un fragmento de código que permite a los extraños tomar el control de los sitios afectados.

“El código en sí no es tan interesante: es una puerta trasera obvia inyectada en el código de verificación de licencia del complemento”, señala la publicación de Jetpack. “Permite que cualquier atacante ejecute código PHP arbitrario en el sitio con el complemento instalado”. Dada la localización de esta vulnerabilidad, no afectó a la versión gratuita del plugin.

Esta no es una intervención muy sofisticada o novedosa. De hecho, es algo bastante común en aquellos sitios que utilizan temas o plugins piratas. Sin embargo, sus implicancias son graves, pues cualquier persona con el conocimiento pertinente, podría ejecutar cualquier código desde algún sitio con esta puerta trasera abierta.

Desde Jetpack señalaron que han tratado de obtener más detalles sobre este caso desde el mismo proveedor del plugin, Weblizar. Aunque trataron de indagar sobre cuándo se inyectó la mencionada puerta trasera, qué versiones se ven afectadas y cómo terminó el código en el complemento en primer lugar, fueron intentos infructuosos, pues el proveedor asegura que no sabe cuándo ni cómo ingresó el código en su software.

Ante la falta de una mejor comunicación entre Jetpack y Weblizar, no se ha conseguido rastrear el origen de esta vulnerabilidad. Sin embargo, la eliminación de este código ya está asegurada desde la versión 9.9.7, por lo que se recomienda actualizar cualquier edición anterior.

Aunque ya fue limpiado el código de este plugin, hay un daño irreversible ya ejecutado. Cualquier sitio web que tenga el plugin instalado, pudo verse afectado. Aún tras la eliminación de la puerta trasera, se recomienda realizar un análisis exhaustivo de seguridad en el sitio, para detectar si se encuentra comprometido de alguna otra forma.

Si te ha gustado el contenido Invítanos a un café. ¡Gracias por seguir leyéndonos!

La noticia Detectan brecha de seguridad en plugin de WordPress para escuelas fue publicada originalmente en Wwwhatsnew.com por Nicolás Verdejo.

En Portada

El 2025 tensó la rivalidad política y anticipa un 2026 confrontacional

El constante tira y jala entre el oficialismo y los partidos de opositores durante el...

2026; Clásico, Juegos Centrocaribe, PGA Tour y vuelta al Palacio

La noche de los Premios Soberano suele ser la de mayor consumo eléctrico en...

El acuerdo de paz está listo en un 90%, queda un 10%», dice Zelenski

El presidente ucraniano, Volodimir Zelenski, declaró en su discurso de Nochevieja el miércoles que...

AÑO VIEJO…AÑO NUEVO

Este artículo fue publicado originalmente en El Día. Uno menos para sufrir, otro más para...

Noticias Relacionadas

WhatsApp da la bienvenida a 2026 con nuevos efectos y stickers: así puedes desear un feliz año

Quedan dos días para que se acabe el año y, ahora mismo, miles de...

ChatGPT revela qué puestos de trabajo tienen mayor riesgo de ser reemplazados por la IA en 2026

La inteligencia artificial vino para quedarse y, como es evidente, sus efectos se perciben...

Así es Allag-E, el dron kamikaze diseñado específicamente para cazar y eliminar a otros drones

En los últimos años, los drones se han convertido en protagonistas de la guerra...