Mostrando entradas con la etiqueta WordPress. Mostrar todas las entradas
Mostrando entradas con la etiqueta WordPress. Mostrar todas las entradas

lunes, 5 de enero de 2015

Hackers atacan extensión social de WordPress.


Hackers desconocidos están atacando el plug-in de redes sociales WP Symposium para la plataforma de publicación de contenidos WordPress, según la firma de seguridad Trustwave.

Mediante trampas, o “honeypots”, controlados por la empresa, ha sido posible detectar intentos de explotación iniciados después de darse a conocer públicamente la vulnerabilidad, a mediados de diciembre. Específicamente, los atacantes aprovechan una función que permite subir archivos a un sitio web sin que se apliquen mayores restricciones.

En un ejemplo revelado por Trustwave, los hackers subieron un archivo PHP con un código de puerta trasera que permite a los atacantes enviar comandos HTTP maliciosos.

David Dede, un investigador de seguridad de SucuriLabs, dijo: “Este es el tipo de hallazgos que nos mantiene despiertos hasta avanzada la madrugada, y por eso estamos invirtiendo mucho en nuestras auditorías de rutina”. Dede dijo que el caso de Symposium constituye “un ejemplo clásico” de lo que los hackers pueden hacer con un sitio web, añadiendo que la situación obliga a los administradores de sitios a preguntarse qué están haciendo para mitigar esas amenazas.

Los datos recogidos por SucuriLabs indican que después de la divulgación pública del fallo, realizada el 11 de diciembre, las búsquedas de WP Simposio llegaron a las 4.000 diarias.

Según el directorio oficial de WordPress, el plug-in ha sido descargado más de 150.000 veces.
Fuente: diarioti.com

miércoles, 17 de diciembre de 2014

Sitios de WordPress son objeto de ataque a gran escala; 100 000 instalaciones afectadas.


Más de 100.000 sitios webs han sido intervenidos, y el número aumenta por cada hora que pasa, informa el sitio web Securi, según el cual se trata de una vulnerabilidad detectada hace varios meses. 
WordPress es una de las plataformas de publicación de contenidos más utilizada en el mundo, con un número estimado de 70 millones de instalaciones. 
RevSlide es una plugin premium, distribuido mediante licencia comercial por CodeCanyon. Sus autores han advertido contra la vulnerabilidad crítica, pidiendo a sus usuarios actualizar a una versión parcheada. Sin embargo, según Securi, el proceso en ningún caso es expedito. 
Esto se debe a que el plugin generalmente es distribuido como parte de un tema de WordPress, por lo que muchos propietarios de sitios web ni siquiera saben que RevSlide está instalada en su plataforma de contenidos, y menos aún saben cómo actualizarla, recalca la empresa de seguridad informática Securi. 
Los sitios son intervenidos mediante una inyección de código Java Script o inyectado directamente en las páginas del sitio. El ataque es descrito como “sofisticado” por Securi, que ha publicado una herramienta de escaneo que permite detectar si el sitio es vulnerable ante el ataque contra RevSlide. 
“Hemos recibido informes según los cuales sólo se recomienda a los afectados sustituir los archivos “swfobject.js” y “template-loader.php”. Aunque este procedimiento elimina la infección, no es suficiente”, escribe el director tecnológico de la empresa, Daniel Singer, en un comunicado publicado ayer. 
Las instalaciones de WordPress son manipuladas en varios niveles; las instalaciones atacadas, incluyen archivos de scriptss, imágenes infectadas, y modificaciones a la base de datos subyacente. Entre otras cosas, la infección instala diversas puertas traseras, que posteriormente puedan ser explotadas y aprovechadas, entre otras cosas, para la creación de cuentas de administradores. 
“El sistema queda lleno de puertas traseras e infecciones. No es suficiente limpiar los archivos afectados; es preciso detener todos los ataques malignos. El mejor procedimiento es mediante un cortafuegos”, recalca Daniel Singer. En este contexto, cabe señalar que la propia Securi vende soluciones de cortafuegos, por lo que la recomendación va en su propio interés. 
Durante el fin de semana, Google colocó en lista negra 11.000 dominios operados con WordPress, con el fin de reducir el ataque, que ha sido denominado”SoakSoak” debido al dominio ruso que es utilizado para perpetrar los ataques.
Fuente: diarioti.com

lunes, 23 de junio de 2014

¿Necesita WordPress un lavado de cara?


WordPress es a día de hoy un software “de amplio espectro”, que permite a desarrolladores y diseñadores web ampliar hasta el infinito sus funciones (hace poco recogíamos aquí en TICbeat una recopilación de plugins para WordPress que ayudaban a convertir una web en mucho más que el típico blog para el que se inventó este gestor de contenidos). Pero uno de los miedos de la comunidad de fans de este CMS es que su crecimiento en funciones se termine dando a costa de la accesibilidad y facilidad de uso tanto para desarrolladores como para los usuarios (sobre todo, los más novatos).
Stephen Cronin, uno de los responsables de las comunidades online de desarrolladores de WordPress ThemeForest y CodeCanyon declaraba al respecto que “Otros sistemas de gestión de contenidos, como por ejemplo Ghost, han llevado a un nuevo nivel la experiencia de edición… WordPress tiene que responder haciendo el área de administración más simple y fácil de usar. Las funciones avanzadas deben seguir a disposición de los usuarios más conocedores de la plataforma, pero sin interponerse en el camino del usuario medio”.
En en primer panel del WP Think Tank se comentó el hecho de que la simplificación de la interfaz de usuario era una de los pocos grandes consensos sobre el futuro de WordPress… pero que al mismo tiempo era una gran perogrullada: nadie está a favor de que ningún software sea más difícil de usar. Y los responsables del desarrollo de WordPress recuerdan que hace tiempo que se viene realizando una labor de mejora incremental de la interfaz, y que seguirá en ello. Sin embargo, muchos miembros de la comunidad sienten que no es suficiente: esa labor no se está desarrollando con suficiente rapidez. James Farmer, CEO de WPMU DEV, compara en su artículo “Aburrido, aburrido, aburrido WordPress… ¿por qué se está quedando atrás?” los cambios de WordPress con las maniobras de un trasatlántico… pidiendo que se parezcan más a las de “un yate”.
Sin embargo, la necesidad de plantear los cambios en WordPress (de interfaz o de otras partes del CMS) de manera incremental y no radical está relacionada con otra de las políticas del equipo de desarrollo de WordPress: la compatibilidad hacia atrás del código. La posición predominante de WordPress se basa precisamente en la tranquilidad de los usuarios que saben que actualizar la versión del mismo no provocará fallos masivos en sus actuales themes y plugins. En palabras de Matt Mullenweg (CEO y fundador de Automattic): “Reescribimos entre un 10% y un 15% de WordPress con cada cambio de versión, lo que permite mantener actualizados a los usuarios con nuevas funciones [...] al tiempo que tratamos de mantener la compatibilidad con versiones anteriores, para que la gente pueda actualizar a la última versión sin preocupaciones”. La distancia con respecto al número de usuarios de Drupal (otro potente CMS web), cuya comunidad de desarrollo no ha adoptado la política de compatibilidad del código, atestigua que WordPress está en el buen camino en este sentido.
Para Collis Ta’eed, el CEO de Envato, todo se resume en que estamos ante un caso de “inconveniente generado por el éxito”. Para él WordPress descansa sobre un enorme legado que lo hace fiable: “Pide a alguien que usaba WordPress hace cinco años que use el WordPress actual y sabrá hacerlo. Trata de hacer lo mismo poniendo a un usuario de Windows XP a usar directamente Windows 8″.
Fuente: ticbeat.com