Categorías: Ciberseguridad

Vulnerabilidad crítica en el plugin Contact Form Entries de WordPress afecta a 70.000 sitios web

Una vulnerabilidad grave ha sido descubierta en el plugin Database for Contact Form 7, WPForms y Elementor Forms, también conocido como Contact Form Entries Plugin que podría comprometer hasta 70.000 sitios web.

La falla de seguridad permite que atacantes no autenticados eliminen archivos, lancen ataques de denegación de servicio (DoS) o incluso ejecuten código remoto (RCE).

La vulnerabilidad ha sido calificada con una severidad de 9.8/10, reflejando la seriedad del riesgo.

¿Cómo funciona la vulnerabilidad encontrada en contact form entries?

El plugin permite que los formularios de contacto se almacenen en la base de datos de WordPress y ofrece funcionalidades como:

  • Visualización de envíos de formularios
  • Búsqueda y filtrado de entradas
  • Marcar entradas como leídas o no leídas
  • Exportación de datos

El problema crítico surge debido a una inyección de objetos PHP (PHP Object Injection) que puede ser explotada sin necesidad de autenticación.

Esto significa que un atacante no necesita tener una cuenta en el sitio para aprovechar la vulnerabilidad.

La falla permite que un objeto PHP malicioso sea inyectado en el plugin y deserializado, lo que puede desencadenar una cadena de ejecución de código (POP chain) si el sitio también utiliza el plugin Contact Form 7.

Versiones afectadas y corrección

Todas las versiones del plugin hasta la 1.4.3 están afectadas. Los usuarios deben actualizar inmediatamente a la versión 1.4.5 o superior, donde la vulnerabilidad ha sido corregida.

Impacto y recomendaciones de seguridad

  • Afecta hasta 70,000 sitios WordPress.
  • Permite borrado de archivos, RCE y DoS por atacantes no autenticados.
  • Revisar y actualizar todos los plugins relacionados con formularios de contacto.
  • Mantener siempre copias de seguridad recientes antes de actualizar o modificar plugins.
  • Considerar limitar la exposición del REST API y otros puntos de entrada críticos en WordPress.

Esta vulnerabilidad destaca la importancia de actualizar regularmente los plugins de WordPress y mantener buenas prácticas de seguridad para prevenir compromisos graves de sitios web.

Pablo, Técnico en Sistemas Informáticos y Redes

Compartir
Publicado por
Pablo, Técnico en Sistemas Informáticos y Redes

Entradas recientes

La biografía de Steve Jobs escrita por el biógrafo Walter Isaacson

La biografía más vendida del cofundador de Apple, Steve Jobs; escrita por uno de los…

1 día hace

Cómo la Inteligencia Artificial está Revolucionando los Sistemas de Seguridad en el Hogar

Hubo un tiempo en el que la “seguridad en el hogar” significaba confiar en un…

2 días hace

Elon Musk se asegura una compensación de 1 billón de dólares con Tesla

Elon Musk vuelve a romper todos los esquemas. Los accionistas de Tesla acaban de aprobar…

2 días hace

GTA 6 se retrasa hasta finales de 2026

Los fans de Grand Theft Auto tendrán que esperar un poco más para volver a…

5 días hace

Juego de terror GRATIS este Halloween, sobrevive en Five Nights at Freddy’s Into the Pit

Five Nights at Freddy’s: Into the Pit nos sumerge en un misterioso mundo donde lo…

2 semanas hace

Juego de terror de dibujos animados, Bendy and the Ink Machine GRATIS hasta el 6 de noviembre

Adéntrate en el oscuro y retorcido mundo de Bendy and the Ink Machine, donde los…

2 semanas hace