La vulnerabilidad del complemento W3 Total Cache expone un millón de sitios de WordPress a ataques

Se ha descubierto un error crítico en el complemento W3 Total Cache, que se estima que está instalado en más de un millón de sitios web de WordPress, y que podría permitir a los atacantes acceder a una variedad de información, incluidos metadatos en aplicaciones basadas en la nube.

El complemento W3 Total Cache utiliza múltiples técnicas de almacenamiento en caché para optimizar la velocidad de su sitio web, reducir los tiempos de carga y mejorar las clasificaciones SEO generales.

Esta vulnerabilidad se está rastreando como CVE-2024-12365. Y aunque el desarrollador ha lanzado una solución en la última versión del producto, cientos de miles de sitios todavía tendrán que instalar la variante parcheada.

Detalles de la vulnerabilidad

Wordfence señala que el problema de seguridad se debe a una verificación de capacidad faltante en la función 'is_w3tc_admin_page' en todas las versiones hasta la última versión 2.8.2. Este error permite acceder al valor nonce de seguridad del complemento y realizar acciones no autorizadas. En teoría, esta vulnerabilidad sería explotable si el atacante estuviera autenticado y tuviera nivel de suscriptor, una condición que se cumple fácilmente.

Pero los principales riesgos que surgen si se explota CVE-2024-12365 incluyen:

  • Falsificación de solicitud del lado del servidor (SSRF): realiza solicitudes web que potencialmente pueden exponer datos confidenciales, incluidos metadatos de versiones de aplicaciones basadas en la nube.
  • Fuga de información
  • Abuso del servicio: uso de los límites del servicio de almacenamiento en caché, lo que afecta el rendimiento del sitio web y posiblemente aumenta los costos

En términos del impacto práctico de esta vulnerabilidad, un atacante podría utilizar la infraestructura del sitio web para reenviar solicitudes a otros servicios y utilizar la información recopilada para realizar más ataques.

La acción más drástica que pueden tomar los usuarios afectados es actualizar a la última versión de W3 Total Cache, versión 2.8.2, para abordar la vulnerabilidad de seguridad.

Las estadísticas de descarga de wordpress.org muestran que alrededor de 150.000 sitios web instalaron el complemento después de que el desarrollador lanzó la última actualización, lo que deja a cientos de miles de sitios web de WordPress aún vulnerables.

Como recomendación general, los propietarios de sitios web deben evitar instalar demasiados complementos y eliminar aquellos que realmente no sean necesarios. Además, un firewall de aplicaciones web puede ser útil en este caso, ayudando a identificar y bloquear intentos de explotación.

Sign up and earn $1000 a day ⋙

Leave a Comment

Cómo evitar las estafas más comunes del Día de San Valentín

Cómo evitar las estafas más comunes del Día de San Valentín

El día de San Valentín es el momento ideal para los estafadores. Sin embargo, puedes asegurarte de que tu 14 de febrero transcurra sin problemas si evitas estas estafas.

El costo de reemplazar la pantalla de la serie Galaxy S25 será más económico que el Galaxy S24

El costo de reemplazar la pantalla de la serie Galaxy S25 será más económico que el Galaxy S24

Samsung lanzó el Galaxy S25 Ultra con vidrio Corning Gorilla Armor 2, que se dice que es más resistente a las caídas que el vidrio Armor del S24 Ultra. Pero eso no es todo: los repuestos para la reparación de la pantalla también son significativamente más baratos que las generaciones anteriores.

8 módulos útiles de Good Lock que debes conocer

8 módulos útiles de Good Lock que debes conocer

Hay algunos módulos de Good Lock que realmente se destacan. Algunos de estos módulos incluso han cambiado por completo la forma en que muchas personas utilizan sus teléfonos, haciéndoles desear haberlos descubierto antes.

Comprime archivos PDF y reduce su tamaño de forma extremadamente rápida

Comprime archivos PDF y reduce su tamaño de forma extremadamente rápida

La compresión de archivos PDF reduce significativamente el tamaño de los archivos PDF, lo que hace que el envío de archivos sea más sencillo en caso de que el archivo enviado exceda el límite de tamaño en Gmail.

Último código de Grand Piece Online 25/04/2025 cómo ingresar el código de recompensa

Último código de Grand Piece Online 25/04/2025 cómo ingresar el código de recompensa

Aquí están los códigos online de Grand Piece actualizados tan pronto como hay nuevos códigos disponibles. Incluye código nuevo y código antiguo que aún funciona.

8 errores que arruinan tu FYP en TikTok

8 errores que arruinan tu FYP en TikTok

Intenta evitar cometer estos errores mientras navegas en TikTok para mantener tu FYP en línea con tus preferencias.

Cómo utilizar la función FILTRO en Excel

Cómo utilizar la función FILTRO en Excel

Si trabaja habitualmente con conjuntos de datos en Excel, sabe lo importante que es poder encontrar rápidamente la información que necesita.

La vulnerabilidad del complemento W3 Total Cache expone un millón de sitios de WordPress a ataques

La vulnerabilidad del complemento W3 Total Cache expone un millón de sitios de WordPress a ataques

Se ha descubierto un error crítico en el complemento W3 Total Cache, que se estima que está instalado en más de un millón de sitios web de WordPress, y que podría permitir a los atacantes acceder a una variedad de información, incluidos metadatos en aplicaciones basadas en la nube.

Microsoft está a punto de dejar de implementar la sincronización de controladores WSUS, ¡usuarios, tomen nota!

Microsoft está a punto de dejar de implementar la sincronización de controladores WSUS, ¡usuarios, tomen nota!

En una nueva publicación en su sitio web Tech Community, Microsoft anunció planes para descontinuar la sincronización de controladores WSUS a favor de sus últimos servicios de controladores basados ​​en la nube.

La aplicación GoodLock de Samsung tiene un nuevo aspecto

La aplicación GoodLock de Samsung tiene un nuevo aspecto

La aplicación GoodLock en los teléfonos inteligentes Samsung abre un mundo de funciones de personalización.

Cómo curar el insomnio en embarazadas en los últimos 3 meses

Cómo curar el insomnio en embarazadas en los últimos 3 meses

El tercer trimestre suele ser el momento más difícil del embarazo para dormir. Aquí te explicamos cómo curar el insomnio en mujeres embarazadas en los últimos 3 meses.

Fenómeno explicado: extraño halo circular alrededor del Sol

Fenómeno explicado: extraño halo circular alrededor del Sol

¿Qué es el fenómeno de que el Sol tenga un círculo a su alrededor? El artículo le explicará en detalle el fenómeno de los círculos alrededor del Sol.

Apple: Siri no está realmente preparada para vencer a ChatGPT

Apple: Siri no está realmente preparada para vencer a ChatGPT

Con el lanzamiento de la nueva generación del iPad Mini, Apple ha afirmado claramente que las experiencias de software “repletas de IA” son el camino hacia el futuro que seguirá la compañía.

TikTok incorpora Getty Images a los anuncios y avatares generados por IA

TikTok incorpora Getty Images a los anuncios y avatares generados por IA

TikTok permitirá a los anunciantes extraer contenido de Getty Images cuando utilicen la herramienta de creación de anuncios de inteligencia artificial de la plataforma.

Los anuncios de IA aparecerán más en los feeds de TikTok

Los anuncios de IA aparecerán más en los feeds de TikTok

A nadie le gusta ver anuncios, pero esta es una de las formas en que las plataformas de redes sociales pueden monetizar los servicios que brindan.