Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

La falla CVE-2026-20245 de Cisco Catalyst SD-WAN Manager se está explotando activamente; no hay parche disponible

Reid Hoffman deja la junta directiva de Microsoft y pasa al ‘modo fundador’ con la startup Manas

Los fundadores comparten historias de terror de VC, algunos incluso mencionan nombres

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Los piratas informáticos aprovechan una falla crítica en el complemento de WordPress Everest Forms Pro para apoderarse del sitio
Identidad

Los piratas informáticos aprovechan una falla crítica en el complemento de WordPress Everest Forms Pro para apoderarse del sitio

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 5, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Los actores de amenazas están explotando activamente una falla de seguridad crítica en Everest Forms Pro, un complemento de WordPress con aproximadamente 4000 instalaciones activas, para ejecutar código arbitrario y comprometer completamente su sitio.

La vulnerabilidad en cuestión es CVE-2026-3300 (puntuación CVSS: 9,8), un error de ejecución remota de código que afecta a todas las versiones del complemento hasta la 1.9.12. Se lanzó un parche para esta falla el 18 de marzo de 2026 en la versión 1.9.13.

«Esto se debe a que la función Process_filter() del complemento de cálculo concatena los valores de los campos de formulario enviados por el usuario en una cadena de código PHP sin escaparlos adecuadamente antes de pasarlos a eval()», dijo Wordfence.

«La función sanitize_text_field() aplicada a la entrada no escapa de las comillas simples u otros caracteres de contexto del código PHP. Esto permite a un atacante no autenticado inyectar y ejecutar código PHP arbitrario en el servidor enviando un valor manipulado a un campo de formulario de tipo cadena (texto, correo electrónico, URL, selección, radio) cuando el formulario utiliza la función de ‘cálculo complejo’.

La explotación exitosa de esta vulnerabilidad podría permitir a un atacante no autenticado ejecutar código PHP arbitrario en el servidor, crear cuentas de administrador no autorizadas, implementar un shell web o lograr una penetración profunda en el servidor y establecer un punto de apoyo persistente.

Según la empresa de seguridad de WordPress, se ha observado que los atacantes explotan esta falla desde el 13 de abril de 2026. Hasta la fecha, se han bloqueado más de 29.300 intentos de explotación dirigidos a esta falla. De ellos, 16 ataques fueron intentados en las últimas 24 horas. La carga útil más común incluye un intento de crear una cuenta de administrador llamada «diksimarina» (dirección de correo electrónico: diksimarina@gmail.com) en el sitio comprometido.

Estos ataques se originaron desde las siguientes direcciones IP:

202.56.2.126 209.146.60.26 15.235.166.18 2402:1f00:8000:800::40db 185.78.165.153

Los ataques de skimmer explotan las rayas C2

La divulgación se produce cuando Sansec advierte sobre múltiples campañas de skimmer. Estos incluyen aquellos que utilizan Stripe como servidor de comando y control (C2) y sumidero de extracción de datos para explotar la reputación de la marca y eludir las reglas de políticas de seguridad de contenido y los filtros de red.

«Los atacantes están tratando a Stripe como una infraestructura gratuita, no como un medio para blanquear las tarifas», afirmó Sansek. «Stripe proporciona una base de datos grabable para tarjetas robadas y un punto final de alojamiento de código para skimmers, ambos detrás de dominios en los que las reglas CSP y los filtros de red confían de forma predeterminada».

La campaña se basa en los dominios Google Tag Manager (GTM) y Stripe (googletagmanager.com y api.stripe.com), en los cuales las tiendas en línea confían implícitamente, y el código malicioso se carga desde el contenedor GTM y se ejecuta en cada página que lo carga.

En las páginas de pago de Magento y Adobe Commerce, el skimmer ofuscado extrae los campos de metadatos de la cuenta del cliente de Stripe (en este caso, «cus_TfFjAAZQNOYENR») y almacena información financiera, direcciones de facturación, direcciones de correo electrónico y números de teléfono ingresados ​​por usuarios desprevenidos en localStorage. Los datos capturados se extraen a la cuenta Stripe del atacante.

«Todas las tarjetas robadas se convierten en ‘clientes’ de la cuenta del atacante», afirmó la empresa de seguridad del comercio electrónico. «Si tiene éxito, el cargador elimina la entrada localStorage para que el mismo registro nunca se envíe dos veces. Posteriormente, el atacante enumera las tarjetas robadas llamando a la misma API con la misma clave. La base de datos de clientes de Stripe se convierte en un sumidero de extracción gratuito y duradero».

Se dice que los registros de clientes de Stripe que contienen el skimmer se crearon el 24 de diciembre de 2025, lo que indica que la operación puede haber estado en funcionamiento desde entonces. Sansec dijo que también identificó una segunda variante del cargador que usa Google Firestore en lugar de Stripe, pero el objetivo final es el mismo: explotar un servicio confiable como un canal encubierto que es menos probable que sea bloqueado por las tiendas de comercio electrónico.

Este descubrimiento coincide con una operación más amplia llamada GorgonAgora, que utilizó un grupo de 5.714 escaparates .shop falsos que se hacían pasar por marcas como Starbucks, Ford, Sony, Mattel, Hasbro, Lego, Disney y Toyota, cuyas páginas de pago canalizaban datos de tarjetas robadas a un único servidor skimmer en Moldavia. Esta campaña ha estado en curso desde agosto de 2025.

«Todas las tiendas ejecutan la misma pila de comercio Medusa.js y cargan el mismo SDK de pago personalizado, que genera un iframe Stripe falso y extrae datos de la tarjeta a través de un WebSocket cifrado a un único servidor en Moldavia», dijo la compañía holandesa.

«El robo se realiza a través de un WebSocket con una carga útil AES-256-GCM, y el C2 mantiene una retransmisión segura 3D en vivo. Una vez que el banco de la víctima devuelve el desafío 3DS, el operador se lo devuelve al comprador a través de un iframe falso. Esto completa la transacción y hace que el robo sea invisible».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleEl Centro de Prevención de Desastres llena el vacío en la preparación para desastres
Next Article El nuevo reactor Mark-0 alcanza la criticidad en un hito importante para la energía nuclear de EE. UU.
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La falla CVE-2026-20245 de Cisco Catalyst SD-WAN Manager se está explotando activamente; no hay parche disponible

junio 6, 2026

IronWorm y las nuevas variantes del gusano Miasma atacan a npm con ataques a la cadena de suministro

junio 5, 2026

El software espía de Android Asin se dirige a usuarios árabes a través de noticias falsas, PDF y aplicaciones de mapas de guerra

junio 5, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

La falla CVE-2026-20245 de Cisco Catalyst SD-WAN Manager se está explotando activamente; no hay parche disponible

Reid Hoffman deja la junta directiva de Microsoft y pasa al ‘modo fundador’ con la startup Manas

Los fundadores comparten historias de terror de VC, algunos incluso mencionan nombres

Un ex ejecutivo cibernético convertido en denunciante acusa a IBM de encubrir múltiples violaciones de datos

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.