
Un fallo de seguridad crítico que afecta al plugin LayerSlider para WordPress podría ser aprovechado para extraer información sensible de bases de datos, como hashes de contraseñas.
El fallo, designado como CVE-2024-2879, tiene una puntuación CVSS de 9,8 sobre un máximo de 10,0. Se ha descrito como un caso de inyección SQL que afecta a las versiones 7.9.11 a 7.10.0.
El problema se ha solucionado en la versión 7.10.1 publicada el 27 de marzo de 2024, tras la revelación responsable del 25 de marzo. "Esta actualización incluye importantes correcciones de seguridad", afirman los responsables de LayerSlider en sus notas de publicación.
LayerSlider es un editor visual de contenidos web, un software de diseño gráfico y efectos visuales digitales que permite a los usuarios crear animaciones y contenidos enriquecidos para sus sitios web. Según su propio sitio, el plugin es utilizado por "millones de usuarios en todo el mundo".
El fallo descubierto en la herramienta se debe a un caso de escape insuficiente de los parámetros suministrados por el usuario y a la ausencia de wpdb::prepare(), lo que permite a los atacantes no autenticados añadir consultas SQL adicionales y obtener información confidencial, según Wordfence.
El desarrollo se produce tras el descubrimiento de un fallo de cross-site scripting (XSS) almacenado sin autenticación en el plugin WP-Members Membership (CVE-2024-1852, puntuación CVSS: 7,2) que podría facilitar la ejecución de código JavaScript arbitrario. Se ha resuelto en la versión 3.4.9.3.

La vulnerabilidad, debida a un saneamiento de entrada y escape de salida insuficientes, "hace posible que atacantes no autentificados inyecten scripts web arbitrarios en páginas que se ejecutarán siempre que un usuario acceda a una página inyectada que sea la página de edición de usuarios", señaló la empresa de seguridad de WordPress.
Si el código se ejecuta en el contexto de la sesión del navegador de un administrador, puede utilizarse para crear cuentas de usuario falsas, redirigir a los visitantes del sitio a otros sitios maliciosos y llevar a cabo otros ataques, añadió.
En las últimas semanas, también se han revelado vulnerabilidades de seguridad en otros plugins de WordPress, como Tutor LMS (CVE-2024-1751, puntuación CVSS: 8,8) y Contact Form Entries (CVE-2024-2030, puntuación CVSS: 6,4), que podrían aprovecharse para revelar información e inyectar scripts web arbitrarios, respectivamente.
Fuente: thehackernews