GutenKit y Hunk Companion son dos conocidos plugins para el sistema de gestión de contenido WordPress que cuentan con más de 40.000 y 8.000 instalaciones activas, respectivamente. Hace más de un año sufrieron algunos defectos de seguridad.
Gutenkit añade bloques, patrones y plantillas para un editor de bloques (Gutenberg). Su objetivo es facilitar al usuario el diseño de páginas y reutilizar patrones/plantillas sin tocar código. Tiene funcionalidades que permiten importar/instalar plantillas.
Este plugin estaba aquejado de la vulnerabilidad CVE‑2024‑9234, que permitía a un atacante subir e instalar archivos maliciosos a través de un fallo en la verificación de permisos.
Por su parte, Hunk Companion es un plugin asociado a temas de ThemeHunk que proporciona importación de demo, utilidades del tema y facilidades de configuración (por ejemplo, importar contenido demo o activar recursos necesarios del tema).
Este último añadido contaba con las vulnerabilidades CVE‑2024‑9707 y CVE‑2024‑11972, que facilitan a cualquier usuario no autorizado instalar y activar plugins en la web.
En términos sencillos, estos fallos funcionaban como una puerta abierta: un atacante podía engañar al plugin para subir un archivo que parecía inofensivo pero que en realidad le daba control total de la página. Una vez dentro, los atacantes podían instalar puertas traseras, robar información, modificar la web o activar otros plugins peligrosos.
La campaña actual demuestra que, aunque los fallos se corrigieron hace más de un año, muchos sitios que no actualizaron siguen siendo vulnerables.
Millones de intentos de explotación
Esta amenaza ha sido advertida por la firma de seguridad Defiant, conocida por su producto de seguridad para WordPress, Wordfence. Según un informe que acaba de publicar la empresa observó alrededor de 9 millones de intentos de explotación bloqueados en un período de dos semanas, comenzando el 8 de octubre.
La principal medida de protección que recomienda la compañía es actualizar de inmediato WordPress y todos los plugins, revisar que no haya archivos extraños o plugins desconocidos, cambiar contraseñas y mantener copias de seguridad limpias.

Deja un comentario