Página 1 de 2 12 ÚltimoÚltimo
Mostrando resultados del 1 al 10 de 11

Tema: Problemas de seguridad en WordPress 2.8.3

  1. #1
    Avatar de alex
    alex esta en línea ahora Usuario Eta
    Registro
    07-abril-2009
    Ubicación
    México
    Edad
    20
    Mensajes
    1.353
    CMS
    CMS Utilizado
    Mi Twitter
    Copio y pego de http://arturogoga.com

    El día de hoy, cuando intenté loggearme a Wordpress, obtuve un error, alertándome que el password era incorrecto. Y de hecho, tras revisar mi email, vi que se habían producido pedidos para recuperar / resetear el password.

    Lo que sucede, es que se trata de una nueva vulnerabilidad de Wordpress que afecta incluso hasta la última versión disponible hasta el día de hoy (la 2.8.3).

    Todos pueden resetear una contraseña de cualquier blog en Wordpress, sin necesidad de conocer ni el nombre de usuario, ni el correo electrónico asociado a la cuenta!

    Así es, nos afecta a todos.
    Quieren probarlo?

    Sólo necesitan un navegador web.

    Basta que pongan lo siguiente en la barra de direcciones: nombrededominio.com/wp-login.php?action=rp&key[]=

    Esto, reseteará el password de las cuentas asociadas en Wordpress, sin pedir ninguna confirmación.

    Si bien no es una manera de ganar acceso al blog, este exploit permite que cualquier persona simplemente deshabilite las cuentas de los usuarios en Wordpress, obligándolos a revisar el correo por los passwords generados. Todo un dolor de cabeza.


    Cómo solucionarlo?

    De momento, incluso la versión 2.8.3 –la más reciente- se ve afectada (así que no se sorprendan cuando vean la 2.8.4 antes del fin de semana).

    Para solucionarlo de manera temporal, tenemos que abrir los archivos de configuración de Wordpress en nuestro servidor, ubicar wp-login.php, dirigirnos a la línea 190 y cambiar

    if ( empty( $key ) )

    Por

    if ( empty( $key ) || is_array( $key ) )

    Una vez hecho esto, vuelvan a probar el exploit, y verán que ya no funciona. Simple!
    Para que no se asusten si no pueden entrar a su WordPress, a ver cuanto se tarda los de Automatic en sacar la versión 2.8.4

  2. #2
    Avatar de walzack
    walzack esta en línea ahora Usuario Gamma
    Registro
    28-junio-2009
    Ubicación
    Spain
    Mensajes
    420
    CMS
    CMS Utilizado
    thx tio, hay que comprobar el mail de la cuenta de admin no vaya ser que la liemos!

    saludos
    $null

  3. #3
    Avatar de brand_new
    brand_new está desconectado Usuario Zeta
    Registro
    13-julio-2009
    Mensajes
    1.777
    Ir a brand_new página de inicio
    Ahora tienes que pensar Alex, quien puede odiarte tanto como para hacerte eso... Aguas con la competencia...

  4. #4
    Avatar de alex
    alex esta en línea ahora Usuario Eta
    Registro
    07-abril-2009
    Ubicación
    México
    Edad
    20
    Mensajes
    1.353
    CMS
    CMS Utilizado
    Mi Twitter
    brand_new si lees dije que copiaba y pegaba del blog de Arturo Goga pero de todos modos no es un grave problema pues solo te resetean la contraseña pero no hay manera de que la averiguen, eso si, es molesto.

  5. #5
    Avatar de LOKOMAYOR
    LOKOMAYOR está desconectado Usuario Gamma
    Registro
    13-abril-2009
    Edad
    20
    Mensajes
    183
    Gracias bro
    No importa cuantas veces te caigas, lo que importa es cuantas veces te levantes.

  6. #6
    Avatar de Cristhian
    Cristhian está desconectado Usuario Eta
    Registro
    06-abril-2009
    Ubicación
    Paraguay
    Edad
    17
    Mensajes
    1.491
    CMS
    CMS Utilizado
    Ir a Cristhian página de inicio Mi Twitter Mi Facebook
    Gracias por el aviso

  7. #7
    Avatar de Facundo
    Facundo está desconectado Usuario Xi
    Registro
    15-abril-2009
    Ubicación
    La Plata - Bs As - Argentina
    Edad
    19
    Mensajes
    4.273
    CMS
    CMS Utilizado
    Ir a Facundo página de inicio Mi Twitter Mi Facebook
    jejej... ñaca ñaca.... esto dá para muchas bromas a personas no gratas ¬¬ no se si me explico..... +rep por la gran noticia...

  8. #8
    Avatar de lalo_a_link
    lalo_a_link está desconectado Usuario Delta
    Registro
    01-julio-2009
    Ubicación
    Tamaulipas, México
    Edad
    18
    Mensajes
    537
    CMS
    CMS Utilizado
    Ir a lalo_a_link página de inicio Mi Twitter
    Holasss,

    Muy interezante este Xploit, puede ocacionarnos unos dolores de cabeza pero muy interezante.

    Salu2

  9. #9
    Avatar de Santiago
    Santiago está desconectado Usuario Gamma
    Registro
    18-julio-2009
    Ubicación
    Chacabuco, Bs. As., Argentina
    Edad
    19
    Mensajes
    171
    CMS
    CMS Utilizado
    Ir a Santiago página de inicio Mi Twitter Mi Facebook Mi Google+
    Por eso me convencí de no usar WP :p

    Lo que venía a postear... no sería mejor no publicar el "bug"? Es que hay cada uno dando vueltas...
    « about.me »

  10. #10
    Avatar de KnxDT
    KnxDT está desconectado Usuario Iota
    Registro
    21-abril-2009
    Ubicación
    Lima - Perú
    Mensajes
    2.438
    CMS
    CMS Utilizado
    Mi Twitter Mi Facebook
    Yo ya había leído eso y no pensaba hacer el cambio (sinceramente: me daba pereza) hasta que algún hijo de puta me hizo el reset y ya accedí a mi public_html a subsanar el problema.

    PD: Santiago, es más conveniente conocer el problema ya que: 1. Todos los blogs ya lo publicaron y no convendría que no lo sepan algunos de aquí y 2. Ya se mencionó que los fantasiosos 'aportes' de 'mi CMS es mejor' no son bien recibidos u_u (leer reglas del foro)
    Un blogger más.

    Twitter: @KnxDT

Página 1 de 2 12 ÚltimoÚltimo

Información del tema

Users Browsing this Thread

Actualmente hay 1 usuarios leyendo este tema. (0 miembros y 1 invitados)

Temas Similares

  1. Problemas con .jpg en Firefox
    Por brand_new en el foro Blogger
    Respuestas: 4
    Último mensaje: 07-ago-2009, 23:28
  2. 12 consejos de seguridad en WP
    Por ceto en el foro Wordpress
    Respuestas: 13
    Último mensaje: 31-jul-2009, 08:15
  3. Problemas con feedburner y Wordpress
    Por alejandrocq en el foro Feedburner
    Respuestas: 5
    Último mensaje: 08-jul-2009, 02:52
  4. Algunos problemas en WP
    Por SamuelCR en el foro Wordpress
    Respuestas: 6
    Último mensaje: 14-jun-2009, 13:26
  5. Problemas con el Web Disk
    Por seba.1988 en el foro Hospedaje Web
    Respuestas: 7
    Último mensaje: 23-abr-2009, 10:37

Normas de Publicación

  • No puedes crear nuevos temas
  • No puedes responder mensajes
  • No puedes subir archivos adjuntos
  • No puedes editar tus mensajes
  •