KingComposer WordPress Plugin tiene un error XSS reflejado - ES


Se ha encontrado que el complemento KingComposer WordPress contiene varias vulnerabilidades que podrían conducir al control de acceso a sitios comprometidos. El complemento se ha instalado en más de 100,000 sitios. Durante su investigación, Los investigadores de Wordfence descubrieron una secuencia de comandos cruzada reflejada sin parches (XSS) falla en el complemento KingComposer, identificado como CVE-2020-15299.

Poco después del descubrimiento de la vulnerabilidad., los investigadores trataron de contactar a los desarrolladores del complemento. sin embargo, no recibieron respuesta en buenos días posteriores, así que contactaron al equipo de WordPress Plugins. “El equipo de WordPress Plugins respondió al día siguiente y nos hizo saber que estaban en contacto con los desarrolladores del complemento KingComposer, y se lanzó un parche en junio 29, 2020,"Informe de Wordfence dice.

¿Qué es una secuencia de comandos reflejada entre sitios? (XSS) vulnerabilidad?

Los investigadores de Wordfence detectaron recientemente un aumento de 30 veces en ataques específicos, llamado secuencia de comandos entre sitios. Los ataques XSS pueden describirse como un tipo de inyección, en el que se inyectan scripts maliciosos en sitios web confiables. Otro tipo de ataques populares contra sitios de WordPress son la falsificación de solicitudes entre sitios (CSRF) ataques, donde un atacante puede engañar a una víctima para que haga clic en un enlace especialmente diseñado para realizar cambios en un sitio.

Entonces, ¿Cuál sería un ataque XSS reflejado??

Las vulnerabilidades XSS reflejadas tienen características de ambas vulnerabilidades. Muy parecido a un ataque CSRF, La explotación de una vulnerabilidad Reflected XSS generalmente depende de que un atacante engañe a su víctima para que haga clic en un enlace malicioso que la envía al sitio vulnerable junto con una carga maliciosa. Esto se puede hacer de varias maneras., pero es común vincular primero a un sitio intermedio controlado por el atacante, que luego envía una solicitud que contiene una carga maliciosa al sitio vulnerable en nombre de la víctima.

Más detalles sobre el vulnerable complemento KingComposer

Como ya fue mencionado, se ha encontrado que el complemento contiene una secuencia de comandos reflejada entre sitios (XSS) vulnerabilidad – CVE-2020-15299. Más específicamente, vulnerable es el KingComposer - Constructor de páginas de arrastrar y soltar gratis por King-Theme. Las versiones afectadas por el problema incluyen versiones anteriores a 2.9.5. En otras palabras, los usuarios deben actualizar sus complementos a la última versión que es 2.9.5.

KingComposer es un complemento de WordPress que ha sido creado para Arrastrar y soltar construcción de página. El complemento registra una serie de acciones AJAX para lograr este propósito. "Una de estas acciones AJAX ya no fue utilizada activamente por el complemento, pero aún podría usarse enviando una solicitud POST a wp-admin / admin-ajax.php con el parámetro de acción establecido en kc_install_online_preset,"Wordfence dijo.

Investigado y creado por:
Krum Popov
Apasionado emprendedor web, ha estado elaborando proyectos web desde 2007. En 2020, fundó HTH.Guide, una plataforma visionaria dedicada a agilizar la búsqueda de la solución de alojamiento web perfecta.. Leer más...
Revisado técnicamente por:
Metod Ivanov
Experto experimentado en desarrollo web con 8+ años de experiencia, incluyendo conocimientos especializados en entornos de hosting. Su experiencia garantiza que el contenido cumple con los más altos estándares de precisión y se alinea perfectamente con las tecnologías de alojamiento.. Leer más...

Dejar un comentario

su dirección de correo electrónico no será publicada. Los campos obligatorios están marcados *

Este sitio está protegido por reCAPTCHA y Google Política de privacidad y Términos de servicio aplicar.

Este sitio web utiliza cookies para mejorar la experiencia del usuario. Al usar nuestro sitio web, usted acepta todas las cookies de acuerdo con nuestro Política de privacidad.
Estoy de acuerdo
En HTH.Guide, Ofrecemos revisiones transparentes de alojamiento web., asegurar la independencia de influencias externas. Nuestras evaluaciones son imparciales ya que aplicamos estándares estrictos y consistentes a todas las revisiones..
Si bien podemos ganar comisiones de afiliados de algunas de las empresas destacadas, Estas comisiones no comprometen la integridad de nuestras reseñas ni influyen en nuestras clasificaciones..
Los ingresos del afiliado contribuyen a cubrir la adquisición de la cuenta., gastos de prueba, mantenimiento, y desarrollo de nuestro sitio web y sistemas internos.
Confíe en HTH.Guide para obtener sinceridad y conocimientos fiables sobre alojamiento.