Exploit en WooCommerce: Vulnerabilidad crítica en plugins de WordPress
En síntesis:
  • Exploit RCE en plugin WooCommerce Wholesale Lead Capture permite carga de backdoor.
  • Afecta a servidores WordPress con versiones anteriores a 1.10.12.
  • Recomendado actualizar plugins y monitorear logs de acceso.

Vulnerabilidad crítica en WooCommerce: Cómo se explota

Los threat actors están aprovechando una vulnerabilidad de elevación de privilegios (privilege escalation) en el plugin WooCommerce Wholesale Lead Capture, un complemento premium para WordPress. La brecha permite a los atacantes ejecutar código remoto (RCE) para subir un backdoor PHP a los servidores afectados. La explotación se logra mediante un payload malicioso que bypassa las validaciones de entrada, permitiendo la ejecución de shellcode en el contexto del usuario administrador.

Impacto y mitigación técnica

La vulnerabilidad afecta a todos los sitios WordPress que utilicen la versión 1.10.10 o anterior del plugin. Los atacantes pueden establecer una reverse shell para controlar el endpoint y posteriormente implantar un rootkit. Para mitigar el riesgo, se recomienda aplicar el parche oficial inmediatamente mediante el comando

wp plugin update --all
o verificar la versión con
wp plugin list --field=version
. Además, se debe revisar los logs de acceso con
tail -f /var/log/apache2/access.log
para detectar actividades sospechosas.

Detección y monitoreo de actividades maliciosas

Los sistemas afectados deben activar el monitoreo de cambios en el directorio de plugins con

inotifywait -m /var/www/html/wp-content/plugins
. También se sugiere habilitar el modo seguro en WordPress mediante
define('WP_ALLOW_REPAIR', true);
en wp-config.php. Los administradores deben revisar las credenciales de acceso y aplicar restricciones de permisos con
chmod -R 755 /var/www/html
.

Preguntas frecuentes:
  • ¿Qué nivel de gravedad tiene la vulnerabilidad? Se considera crítica debido a la posibilidad de compromiso total del servidor mediante RCE.
  • ¿Cómo verificar si el sistema está afectado? Revisar la versión del plugin con wp plugin list --field=version y comparar con 1.10.12.

Vía Bill Toulas

0 Comentarios