Cerrar menú
  • Inicio
  • Academia
  • Eventos
  • Tecnología financiera
  • Identidad
  • Internacional
  • Inventos
  • Startups
  • English
What's Hot

Cómo ver la nota clave WWDC 2025 de Apple

En WWDC 25, la IA debe compensar con los desarrolladores después de la escasez de IA y las demandas

Las nuevas operaciones de malware de la cadena de suministro alcanzan los ecosistemas de NPM y PYPI, apuntando a millones de personas en todo el mundo

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Academia
  • Eventos
  • Tecnología financiera
  • Identidad
  • Internacional
  • Inventos
  • Startups
  • English
FySelf Noticias
Home » Más de 100,000 sitios de WordPress en riesgo de vulnerabilidades críticas de CVSS 10.0 en complementos de la lista de deseos
Identidad

Más de 100,000 sitios de WordPress en riesgo de vulnerabilidades críticas de CVSS 10.0 en complementos de la lista de deseos

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.commayo 29, 2025No hay comentarios2 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

29 de mayo de 2025Ravi LakshmananVulnerabilidad/Seguridad del sitio web

Vulnerabilidad de WordPress

Los investigadores de ciberseguridad han revelado importantes defectos de seguridad ocultos que afectan los complementos de la lista de deseos de WordPress Ti WooCommerce que pueden ser explotados por atacantes no reconocidos para cargar cualquier archivo.

Con más de 100,000 instalaciones activas, TI WooCommerce Wishlist es una herramienta que permite a los clientes del sitio web de comercio electrónico guardar sus productos favoritos más adelante y compartir sus listas en las plataformas de redes sociales.

«Los complementos son vulnerables a cualquier vulnerabilidad de carga de archivos que permita a un atacante cargar archivos maliciosos a un servidor sin autenticación», dijo John Castro, investigador de PatchStack.

Rastreado como CVE-2025-47577, la vulnerabilidad tiene una puntuación CVSS de 10.0. Esto afecta a todas las versiones de los siguientes complementos, incluido 2.9.2, lanzado el 29 de noviembre de 2024: no hay parches en este momento.

La compañía de seguridad del sitio web dijo que el problema se encuentra en una función llamada «tinvwl_upload_file_wc_fields_factory».

Ciberseguridad

Use la anulación «test_type» para verificar si el tipo de extensión de correo de correo de Internet multipropósito del archivo (MIME) es como se esperaba, y «test_form» verifica si el parámetro $ _post (‘acción’) es el esperado.

La configuración de «test_type» en falso omitirá efectivamente la verificación del tipo de archivo y le permitirá cargar tipos de archivos.

Dicho esto, se puede acceder a funciones vulnerables a través de tinvwl_meta_wc_fields_factory o tinvwl_cart_meta_wc_fields_factory.

Esto también significa que la explotación exitosa es posible solo si el complemento WC Fields Factory se instala y se activa en su sitio de WordPress y la integración está habilitada en el complemento de la lista de deseos de TI WooCommerce.

En un escenario de ataque hipotético, un actor de amenaza puede cargar un archivo PHP malicioso y acceder directamente al archivo cargado para lograr la ejecución del código remoto (RCE).

Los desarrolladores de complementos recomiendan que elimine o evite la configuración ‘test_type’ => falsa al usar wp_handle_upload (). Si no hay parche, los usuarios del complemento recibirán desde el sitio para deshabilitar y eliminar el complemento.

¿Encontraste este artículo interesante? Síganos en Twitter y LinkedIn para leer contenido exclusivo que publique.

Source link

Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticlePakistan pitches ‘responsible’ image as diplomatic war with India heats up | India-Pakistan Tensions News
Next Article El APT41 de China usa mal el calendario de Google para el comando de malware y las operaciones de control
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Las nuevas operaciones de malware de la cadena de suministro alcanzan los ecosistemas de NPM y PYPI, apuntando a millones de personas en todo el mundo

junio 8, 2025

Las extensiones de navegador malicioso infectarán a 722 usuarios en América Latina desde principios de 2025

junio 8, 2025

La nueva campaña Atomic MacOS Stealer se dirige a los usuarios de Apple al explotar ClickFix

junio 6, 2025
Add A Comment
Leave A Reply Cancel Reply

el último

Cómo ver la nota clave WWDC 2025 de Apple

En WWDC 25, la IA debe compensar con los desarrolladores después de la escasez de IA y las demandas

Las nuevas operaciones de malware de la cadena de suministro alcanzan los ecosistemas de NPM y PYPI, apuntando a millones de personas en todo el mundo

Las extensiones de navegador malicioso infectarán a 722 usuarios en América Latina desde principios de 2025

Publicaciones de tendencia

«Lo vemos casi en todas partes» – ¿Covid está de regreso?

junio 6, 2025

George P. Johnson fortalece la alineación global con los nombramientos de liderazgo estratégico

junio 6, 2025

Las 5 principales historias de la semana de la semana

junio 6, 2025

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

Las 10 principales nuevas empresas y noticias de financiación tecnológica para los extremos semanales el 6 de junio de 2025

El Auge de las Salidas a Bolsa Cripto Comienza: Gracias a la Espectacular OPI de Circle

Pedido OpenAI para mantener todos los registros de chatgpt, incluidos chats temporales eliminados, solicitudes de API

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2025 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.