Inicio Tecno Falla de seguridad deja a 50.000 sitios de WordPress en riesgo de...

Falla de seguridad deja a 50.000 sitios de WordPress en riesgo de ser hackeados

110
0
El fracaso en ACF Extendido
La falla ACF Extended permite a los usuarios externos tomar el control total de los sitios vulnerables de WordPress. (Imagen ilustrativa Infobae)

Se ha detectado un error en un complemento popular WordPress ha dejado más de 50.000 sitios web expuesto a la posibilidad de ser controlado por atacantes.

La vulnerabilidad afecta al complemento. Campos personalizados avanzados: extendido (ACF extendido)utilizado principalmente por desarrolladores y administradores de páginas que buscan ampliar las capacidades de personalización de sus sitios.

Detalles de vulnerabilidad crítica

La brecha de seguridad, identificada como CVE-2025-14533fue descubierto por un investigador de seguridad Andrea Bocchetti y reportado a la empresa de ciberseguridad valla de palabras a mediados de diciembre de 2025. El complemento ACF Extended está presente en aprox. 100.000 sitios web activos

Más de 50.000 páginas web
Más de 50.000 páginas web siguen expuestas tras descubrirse la brecha de seguridad. (Imagen ilustrativa Infobae)

El riesgo se centra en las liberaciones 0.9.2.1 y anteriores complemento, donde las restricciones de roles no se aplican correctamente al crear o actualizar usuarios mediante formularios personalizados.

La vulnerabilidad específica está en la acción de formulario «Insertar usuario/Actualizar usuario» del complemento. Detalles de Wordfence: «En la versión vulnerable, no hay restricciones para los campos del formulario, por lo que la función del usuario se puede establecer arbitrariamente, incluso como ‘administrador’, independientemente de la configuración del campo, siempre que haya un campo de función en el formulario».

Cualquier usuario externo, sin autenticación previa, puede hacerlo concédete privilegios de administrador y obtener el control total del sitio.

Aunque la gravedad del fallo es alta, con una puntuación de 9,8 sobre 10 Basado en criterios de ciberseguridad: El alcance de la explotación se limita a aquellos sitios que utilizan formularios personalizados para crear o actualizar usuarios y que incluyen un campo de rol asignado. Los expertos advierten que este tipo de vulnerabilidad de escalada de privilegios podría llevar a la toma total de los portales afectados.

El error fue reportado por
El error fue informado por el investigador Andrea Bocchetti y solucionado en la versión 0.9.2.2. (Imagen ilustrativa Infobae)

Actualizaciones y recomendaciones urgentes

El desarrollador del complemento solucionó el error solo cuatro días después de su informe y lanzó la versión. ACF extendido 0.9.2.2. Sin embargo, los datos de descarga oficiales de wordpress.org muestran que algunos 50.000 instalaciones ya se han actualizado, dejando un número similar de sitios aún expuestos a ataques.

Los administradores de sitios web que utilizan WordPress y especialmente el complemento ACF Extended deben verificar inmediatamente la versión instalada y, si es necesario, aplicar la actualización adecuada. Los expertos recomiendan evitar el uso de formularios personalizados con campos de roles configurados mientras persista el riesgo y revisar los permisos de usuario asignados.

La consultora de seguridad Wordfence destacó la importancia de mantener actualizados los complementos de WordPress, ya que vulnerabilidades como CVE-2025-14533 pueden permitir a atacantes remotos tomar el control de los portales afectados. El 50% de los usuarios ya ha solucionado el error, pero muchos otros siguen siendo vulnerableslo que supone un riesgo persistente para miles de páginas en todo el mundo.

Los expertos en ciberseguridad advierten
Los expertos en ciberseguridad advierten del riesgo persistente en miles de sitios que aún no han aplicado la actualización. (Imagen ilustrativa Infobae)

Prácticas que debes evitar en Internet

A continuación te presentamos una serie de recomendaciones de hackers profesionales destinadas a reducir los riesgos al navegar por Internet:

  • Reaccionar sin pensar ante mensajes urgentes o emotivos.: Los ciberdelincuentes suelen apelar a la emoción o la urgencia para lograr que los usuarios actúen impulsivamente. Antes de responder a mensajes sospechosos, se recomienda verificar su autenticidad.
  • Navegar sin protección antivirus: Mantener un antivirus actualizado es clave para bloquear el malware y prevenir infecciones.
  • Abrir enlaces o archivos de correo electrónico sospechosos: Hacer clic descuidadamente en enlaces o archivos adjuntos puede facilitar el robo de datos. Es mejor ingresar manualmente a los sitios oficiales o consultar fuentes confiables.
  • Repetir contraseñas o utilizar combinaciones predecibles: Usar la misma clave en varios servicios aumenta el riesgo de acceso no autorizado. Se recomienda utilizar contraseñas seguras y diferentes para cada cuenta, apoyándose en administradores de contraseñas.
  • Compartir información personal en formularios o respuestas en línea: Proporcionar datos confidenciales puede facilitar el acceso a cuentas personales. Es preferible omitir detalles privados o utilizar respuestas ficticias a las preguntas de seguridad.
  • Accede a cuentas importantes desde redes Wi-Fi públicas: Estas conexiones pueden facilitar la interceptación de información sensible. Se recomienda evitarlos para operaciones delicadas.
  • Instalar aplicaciones sin revisar los permisos solicitados: Algunas aplicaciones solicitan permisos excesivos que podrían comprometer la privacidad y seguridad del usuario. Sólo se deben instalar aquellos que soliciten permisos según su rol.

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí