Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

OpenSSL RCE, Foxit 0-Days, Copilot Leak, AI Password Flaws & 20+ Stories

La exposición a PFAS es una preocupación entre los bebés estadounidenses nacidos en la década de 2000

Cómo la IA colapsa la ventana de respuesta

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Más de 100,000 sitios de WordPress en riesgo de vulnerabilidades críticas de CVSS 10.0 en complementos de la lista de deseos
Identidad

Más de 100,000 sitios de WordPress en riesgo de vulnerabilidades críticas de CVSS 10.0 en complementos de la lista de deseos

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.commayo 29, 2025No hay comentarios2 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

29 de mayo de 2025Ravi LakshmananVulnerabilidad/Seguridad del sitio web

Vulnerabilidad de WordPress

Los investigadores de ciberseguridad han revelado importantes defectos de seguridad ocultos que afectan los complementos de la lista de deseos de WordPress Ti WooCommerce que pueden ser explotados por atacantes no reconocidos para cargar cualquier archivo.

Con más de 100,000 instalaciones activas, TI WooCommerce Wishlist es una herramienta que permite a los clientes del sitio web de comercio electrónico guardar sus productos favoritos más adelante y compartir sus listas en las plataformas de redes sociales.

«Los complementos son vulnerables a cualquier vulnerabilidad de carga de archivos que permita a un atacante cargar archivos maliciosos a un servidor sin autenticación», dijo John Castro, investigador de PatchStack.

Rastreado como CVE-2025-47577, la vulnerabilidad tiene una puntuación CVSS de 10.0. Esto afecta a todas las versiones de los siguientes complementos, incluido 2.9.2, lanzado el 29 de noviembre de 2024: no hay parches en este momento.

La compañía de seguridad del sitio web dijo que el problema se encuentra en una función llamada «tinvwl_upload_file_wc_fields_factory».

Ciberseguridad

Use la anulación «test_type» para verificar si el tipo de extensión de correo de correo de Internet multipropósito del archivo (MIME) es como se esperaba, y «test_form» verifica si el parámetro $ _post (‘acción’) es el esperado.

La configuración de «test_type» en falso omitirá efectivamente la verificación del tipo de archivo y le permitirá cargar tipos de archivos.

Dicho esto, se puede acceder a funciones vulnerables a través de tinvwl_meta_wc_fields_factory o tinvwl_cart_meta_wc_fields_factory.

Esto también significa que la explotación exitosa es posible solo si el complemento WC Fields Factory se instala y se activa en su sitio de WordPress y la integración está habilitada en el complemento de la lista de deseos de TI WooCommerce.

En un escenario de ataque hipotético, un actor de amenaza puede cargar un archivo PHP malicioso y acceder directamente al archivo cargado para lograr la ejecución del código remoto (RCE).

Los desarrolladores de complementos recomiendan que elimine o evite la configuración ‘test_type’ => falsa al usar wp_handle_upload (). Si no hay parche, los usuarios del complemento recibirán desde el sitio para deshabilitar y eliminar el complemento.

¿Encontraste este artículo interesante? Síganos en Twitter y LinkedIn para leer contenido exclusivo que publique.

Source link

Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticlePakistan pitches ‘responsible’ image as diplomatic war with India heats up | India-Pakistan Tensions News
Next Article El APT41 de China usa mal el calendario de Google para el comando de malware y las operaciones de control
corp@blsindustriaytecnologia.com
  • Website

Related Posts

OpenSSL RCE, Foxit 0-Days, Copilot Leak, AI Password Flaws & 20+ Stories

febrero 19, 2026

Cómo la IA colapsa la ventana de respuesta

febrero 19, 2026

Una aplicación IPTV falsa propaga malware masivo en Android dirigido a usuarios de banca móvil

febrero 19, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

OpenSSL RCE, Foxit 0-Days, Copilot Leak, AI Password Flaws & 20+ Stories

La exposición a PFAS es una preocupación entre los bebés estadounidenses nacidos en la década de 2000

Cómo la IA colapsa la ventana de respuesta

Una aplicación IPTV falsa propaga malware masivo en Android dirigido a usuarios de banca móvil

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.