ciudad mobileciudad
En vivo
Ciudad MagazineTecno

El ‘plugin’ de WordPress Forminator registra varias fallas: por qué hay riesgo de cargas maliciosas

Forminator es un ‘plugin’ de maquetación de formularios, que ofrece una variedad de formatos (de contacto, de pedido, de pago, encuestas) y facilita su configuración.

30 de mayo 2024, 05:00hs
El ‘plugin’ de WordPress Forminator registra varias fallas: por qué hay riesgo de cargas maliciosas

El complemento de WordPress Forminator registró fallas, entre las que hay una considerada crítica que permite a malvivientes hacer cargas de archivos en el servidor a través de esta herramienta.

Forminator es un ‘plugin’ de maquetación de formularios, que ofrece una variedad de formatos (de contacto, de pedido, de pago, encuestas) y facilita su configuración.

Asimismo, esta herramienta es compatible con Stripe y PayPal.

Esta solución también se integra en aplicaciones de terceros, como servicios de correo electrónico, CRM, almacenamiento y administradores de proyectos.

Entre ellas, HubSpot, Google Sheets, Trello, Mailchimp y Slack.

UNA BRECHA DE GRAVEDAD CRÍTICA EN FORMINATOR

Expertos del Equipo de Respuesta ante Emergencias Informáticas (CERT) de Japón publicó una alterta en su portal de notas de vulnerabilidad (JVN).

El complemento Forminator de WordPress ha experimentado fallos, incluyendo uno crítico que permite la carga de archivos en el servidor por parte de personas malintencionadas.
El complemento Forminator de WordPress ha experimentado fallos, incluyendo uno crítico que permite la carga de archivos en el servidor por parte de personas malintencionadas.

En esa línea, advirtió sobre la existencia de una serie de vulnerabilidades, entre las que se encuentra una brecha de gravedad crítica en Forminator, según Bleeping Computer.

La falla, identificada como CVE-2024-28890, CVSS V3: 9.8, permite a los actores maliciosos cargar ‘malware’ empleando Forminator y afecta a la versión 1.29.0 de este ‘plugin’ y versiones anteriores.

Con esta falla, los ciberdelincuentes pueden obtener “información confidencial”.

FALLA EN LA INYECCIÓN DEL SQL

Consiguen estos datos mediante el acceso a archivos en el servidor, alterar el sitio que utiliza el complemento y provocar un ataque de denegación de servicio (DDoS).

Otra de las vulnerabilidades (CVE-2024-31077) se recoge como una falla de inyección del lenguaje de consulta estructurada (SQL).

Además de sus funciones básicas, Forminator es compatible con plataformas de pago como Stripe y PayPal.
Además de sus funciones básicas, Forminator es compatible con plataformas de pago como Stripe y PayPal.

Este permite a los atacantes remotos con privilegios ejecutar consultas arbitrarias en la base de datos de WordPress.

LA FALLA CVE-2024-31857

En este caso, afecta a Forminator 1.29.3 y versiones anteriores.

La última de estas fallas (CVE-2024-31857), Cross Site Scripting (XSS), permite la inyección de ‘scripts’ maliciosos en estos sitios web y ejecutar HTML.

También permite ejecutar códigos de secuencias de comandos arbitrario en el navegador de los usuarios.

Esta tercera vulnerabilidad se ha registrado en Forminator 1.15.4 y versiones anteriores.

Se ha identificado una vulnerabilidad crítica en Forminator.
Se ha identificado una vulnerabilidad crítica en Forminator.

ACTUALIZAR EL COMPLEMENTO A LA VERSIÓN 1.29.3

Los investigadores han recomendado actualizar el complemento a la versión 1.29.3 lo antes posible para corregir las tres brechas de seguridad mencionadas.

Desde Bleeping Computer, además, aconsejan emplear la menor cantidad de complementos posible y desactivar aquellos que no se utilicen habitualmente.

Fuente: EP.

Temas de la nota

Tecnowordpressfallas

Más notas sobre Tecno

Cómo evitar que una marca suene a robot con un detector de IA

Cómo evitar que una marca suene a robot con un detector de IA

Esta es la razón por la que Instagram reitera su apuesta por los vídeos cortos

Esta es la razón por la que Instagram reitera su apuesta por los vídeos cortos

X impulsa el acceso y el uso de Grok con un rediseño de la interfaz web: por qué se facilitará la interacción

X impulsa el acceso y el uso de Grok con un rediseño de la interfaz web: por qué se facilitará la interacción

Los comentarios publicados en ciudad.com.ar podrán ser reproducidos parcial o totalmente en la pantalla de Ciudad Magazine, como así también las imágenes de los autores.

© 1996 - 2025, Artear

Seguinos en las redes

Últimas noticias

  • Roll de pastrón con corazón cremoso en pocos pasos
  • Buñuelos de bacalao con salsa de tomate y cebolla
  • Varenikes de papa con salsa a base de panceta
  • Triffle casero: receta fácil a base de vainillas

Secciones

  • Espectáculos
  • Actualidad
  • Internacional
  • Exclusivo
  • Horóscopo
  • Cine y Series
  • Videos
  • Música
  • Qué Look

Sitios amigos

  • Canal (á)
  • Cucinare
  • El Doce
  • eltrece
  • Cienradios
  • Clarín
  • Grupo Clarín
  • La 100
  • La Voz del Interior
  • Mitre
  • Olé
  • Quiero Música
  • TN
  • TyC Sports
  • Vía País

Seguinos en las redes

© 1996 - 2025, Artear

Mapa del sitio
Aviso Legal
Políticas de privacidad
Media Kit