Crónica España.

Crónica España.

Detectan vulnerabilidades en complementos de WPLMS que exponían a la ejecución de código no autorizado.

Detectan vulnerabilidades en complementos de WPLMS que exponían a la ejecución de código no autorizado.

MADRID, 26 de diciembre. En un reciente informe de seguridad, se ha alertado sobre vulnerabilidades halladas en el sistema de gestión de aprendizaje (Learning Management System, LMS) de WordPress, conocido como WPLMS. Estas fallas permiten a los atacantes ejecutar código de manera arbitraria, representando un serio riesgo de instalación de software malicioso en los dispositivos afectados.

WPLMS es un plugin que ha ganado popularidad entre diversas instituciones educativas y empresas dedicadas a la capacitación en línea. Dicho sistema permite a estas organizaciones gestionar su plataforma de e-learning, y ha sido destacado por medios especializados como Bleeping Computer, quienes señalan su uso generalizado en entornos educativos.

La empresa de seguridad Patchstack ha reportado un total de 18 vulnerabilidades en dos complementos asociados a WPLMS: el propio WPLMS y VibeBP. Estas brechas de seguridad son utilizadas por los atacantes para llevar a cabo una serie de acciones dañinas, subrayando la importancia de mantener las plataformas actualizadas y seguras.

Entre las vulnerabilidades identificadas, se encuentra CVE-2024-56046, que facilita la carga de archivos maliciosos sin necesidad de autenticación. Además, CVE-2024-56050 permite a un atacante autenticarse con privilegios de suscriptor, lo que les otorga la capacidad de cargar archivos y eludir las diversas restricciones establecidas por el sistema.

Asimismo, los investigadores identificaron la falla CVE-2024-56042, que brinda la opción de inyectar consultas SQL maliciosas, un método que podría permitir a los atacantes acceder a datos sensibles o comprometer las bases de datos de sus objetivos.