Saltar al contenido

Fuente base de datos: Wordfence Intelligence

WordPress Core < 5.9.1 - jQuery Prototype Pollution (vulnerabilidad) - version 3.7.38

WORDPRESS HIGH CVE-2021-20083

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad crítica en el núcleo de WordPress anterior a la versión 5.9.1, relacionada con la contaminación del prototipo de jQuery. Esta falla puede ser explotada por atacantes para manipular datos y potencialmente comprometer la seguridad del sitio web.

Contexto técnico

La vulnerabilidad se origina en la forma en que WordPress maneja jQuery, permitiendo la contaminación del prototipo. Esto puede dar lugar a la modificación de objetos globales y afectar el comportamiento de scripts, aumentando la superficie de ataque del sitio.

Impacto potencial

El impacto de esta vulnerabilidad puede ser significativo, ya que permite a un atacante ejecutar código malicioso en el contexto del sitio afectado. Esto podría resultar en la pérdida de datos, la alteración de contenido o incluso el control total del sitio web, afectando la reputación y la confianza del negocio.

Vector de explotación

Los atacantes suelen explotar esta vulnerabilidad mediante la inclusión de scripts maliciosos en formularios o entradas de usuario, que al ser procesados por el núcleo de WordPress, pueden provocar la contaminación del prototipo y la ejecución de acciones no autorizadas.

Mitigación recomendada

Para mitigar esta vulnerabilidad, se recomienda actualizar WordPress a la versión 5.9.1 o superior. Además, se sugiere revisar y fortalecer las configuraciones de seguridad, como la validación de entradas y la implementación de políticas de contenido seguro (CSP).

Señales de detección

Se pueden detectar intentos de explotación a través de registros de actividad inusuales, como múltiples solicitudes de entrada de datos o modificaciones inesperadas en el comportamiento de scripts. Monitorear el tráfico y las interacciones con formularios puede ayudar a identificar riesgos.

Alcance afectado

Las versiones de WordPress anteriores a la 5.9.1 son vulnerables, lo que abarca una amplia gama de instalaciones que no han sido actualizadas. Es crucial que los administradores de sitios verifiquen sus versiones y apliquen las actualizaciones necesarias.

Vulnerabilidades relacionadas

MEDIUM WORDPRESS

wp-core

WordPress <= 6.9.1 - Cross-Site Scripting via Client-Side Template Override in Admin Area

MEDIUM WORDPRESS

wp-core

WordPress 6.9 - 6.9.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Note Creation via REST API

MEDIUM WORDPRESS

wp-core

WordPress <= 6.9.1 - Authenticated (Administrator+) Stored Cross-Site Scripting via Navigation Menu Items

MEDIUM WORDPRESS

wp-core

WordPress <= 6.9.1 - Unauthenticated Blind Server-Side Request Forgery via XML-RPC Pingback Discovery

MEDIUM WORDPRESS

wp-core

WordPress <= 6.9.1 - Authenticated (Author+) XML External Entity Injection via getID3 Library Media Upload

MEDIUM WORDPRESS

wp-core

WordPress <= 6.9.1 - Missing Authorization to Authenticated (Author+) Sensitive Information Disclosure via query-attachments AJAX Endpoint

MEDIUM WORDPRESS

wp-core

WordPress <= 6.8.2 - Authenticated (Author+) Stored Cross-Site Scripting

MEDIUM WORDPRESS

wp-core

WordPress <= 6.8.2 - Authenticated (Contributor+) Sensitive Information Exposure

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad