Foro de elhacker.net

Foros Generales => Noticias => Mensaje iniciado por: HdM en 27 Diciembre 2012, 12:52 pm



Título: Vulnerabilidad Crítica en WordPress en popular plugin "W3 Total Cache"
Publicado por: HdM en 27 Diciembre 2012, 12:52 pm

(http://3.bp.blogspot.com/-cMyo8QN4fXw/UNuLeXjHn_I/AAAAAAAABrk/WrddfEoh7UI/s1600/W3+Total+Cache+critical+Vulnerability.png)

Recientemente se ha descubierto una Vulnerabilidad Crítica en el popular plugin "W3 Total Cache" de WordPress que se utiliza para mejorar el rendimiento del sitio y la experiencia de usuario a través de almacenamiento del cache. Este Full-disclosure ocurre debido a la forma en que W3TC almacena la caché de base de datos en directorios con acceso público, donde en el mejor (o peor de los casos para los webmasters) se pueden recuperar los hashes de contraseñas y la información de base de datos guardada en el cache.

La ubicación predeterminada donde este plugin guarda los datos es "/wp-content/w3tc/dbcache/".

Por lo famoso que es este plugin, lo transforma en una amenaza poderosa para los usuarios de WordPress, y un potencial atacante podría comprometer fácilmente la web en su totalidad. La recomendación para los webmasters es que actualice el plugin a la versión nueva o denegar el acceso al directorio agregando un htccess.

La masividad y facilidad de explotar esta falla se hace notar con una simple búsqueda con google:
inurl:/wp-content/w3tc/dbcache/
Encontramos 227.000 resultados y la mayoría son vulnerables. Simplemente hay que abrir los archivos con un editor de texto plano para poder ver las bases de datos guardadas en cache.

Fuente (http://www.blackploit.com/2012/12/vulnerabilidad-critica-en-wordpress-en.html)
 


Título: Re: Vulnerabilidad Crítica en WordPress en popular plugin "W3 Total Cache"
Publicado por: dimitrix en 27 Diciembre 2012, 13:09 pm
Mola, muchas gracias :-)


Título: Re: Vulnerabilidad Crítica en WordPress en popular plugin "W3 Total Cache"
Publicado por: crazykenny en 27 Diciembre 2012, 13:12 pm
Interesante y muy util, y, bueno, muchas gracias por tu aporte, HdM.
Muchas gracias por vuestra atencion.
Saludos.


Título: Re: Vulnerabilidad Crítica en WordPress en popular plugin "W3 Total Cache"
Publicado por: jdc en 27 Diciembre 2012, 15:25 pm
Casi puedo ver a los pequeñines buscando "wets" en Google para sentirse h4x0rs xD espero que encuentren hartos hashes jajaja


Título: Re: Vulnerabilidad Crítica en WordPress en popular plugin "W3 Total Cache"
Publicado por: dimitrix en 27 Diciembre 2012, 16:49 pm
Casi puedo ver a los pequeñines buscando "wets" en Google para sentirse h4x0rs xD espero que encuentren hartos hashes jajaja

Tranqui, ya verás que vendrá aquí y dirán ¿Qué es esto? Y podrán el hash xDD


Título: Re: Vulnerabilidad Crítica en WordPress en popular plugin "W3 Total Cache"
Publicado por: jdc en 29 Diciembre 2012, 07:35 am
:o ya no hay tantos hackers como antes u.u jajaja