WWWhat's new

Vulnerabilidad Crítica en el Plugin Really Simple Security de WordPress: Qué debes saber

imagen minimalista y profesional que representa el tema de la vulnerabilidad en WordPress

El mundo de la seguridad en WordPress se ha visto sacudido por la reciente revelación de una vulnerabilidad crítica en el plugin Really Simple Security, anteriormente conocido como Really Simple SSL. Este fallo afecta tanto a las versiones gratuitas como a las premium del plugin, utilizado en más de 4 millones de sitios web. Si administras un sitio que utiliza este plugin, es crucial que prestes atención para protegerlo.

¿Qué es la Vulnerabilidad?

El problema radica en una falla de autenticación que permite a los atacantes eludir las medidas de seguridad e iniciar sesión como cualquier usuario, incluidos los administradores, cuando está habilitada la función de autenticación en dos pasos. Esta vulnerabilidad, clasificada con una severidad crítica (CVSS 9.8), puede ser utilizada de forma automatizada, lo que aumenta el riesgo de ataques masivos contra sitios vulnerables.

Según el informe, el fallo ocurre debido a un manejo incorrecto de errores en la función check_login_and_get_user, que verifica las credenciales de autenticación a través de la API REST del plugin. En los casos donde el intento de autenticación falla, el código aún permite continuar con el proceso, lo que resulta en un acceso no autorizado.

Impacto y Medidas Tomadas

La vulnerabilidad afecta a las versiones del plugin entre la 9.0.0 y la 9.1.1.1. Para solucionar este problema, el desarrollador lanzó la versión 9.1.2, que ya está disponible para su descarga. Además, en colaboración con el equipo de plugins de WordPress, se han implementado actualizaciones automáticas forzadas para garantizar que la mayoría de los sitios afectados estén protegidos.

En wwwhatsnew.com recomendamos:

¿Cómo Detectar y Prevenir Exploits?

Los usuarios de Wordfence Premium, Care y Response recibieron reglas de firewall el 6 de noviembre de 2024, para protegerse de esta vulnerabilidad. Los usuarios de la versión gratuita del firewall de Wordfence tendrán la misma protección a partir del 6 de diciembre de 2024.

Además, como medida proactiva:

Cronología de los Eventos

Lecciones y Recomendaciones para los Administradores de Sitios

Este incidente resalta la importancia de mantener los plugins actualizados y utilizar soluciones de seguridad como Wordfence. Desde wwwhatsnew.com, creemos que la ciberseguridad debe ser una prioridad en la administración de cualquier sitio web. Aquí hay algunos consejos prácticos:

La seguridad de tu sitio web no es un lujo, es una necesidad. Si estás utilizando Really Simple Security, actualiza ahora mismo a la versión 9.1.2 y mantente atento a las novedades en el ámbito de la ciberseguridad.

Salir de la versión móvil