Hace 6 años | Por ccguy a bleepingcomputer.com
Publicado hace 6 años por ccguy a bleepingcomputer.com

Durante los últimos dos meses y medio, un plugin de WordPress llamado Display Widgets ha sido usado para instalar una puerta trasera en sitios de WordPress a través de Internet. El código de puerta trasera se encontró entre la versión 2.6.1 de Display Widgets (liberado el 30 de junio) y la versión 2.6.3 (liberado el 2 de septiembre). Stephanie Wells de Strategy11 desarrolló el plugin, pero después de cambiar su enfoque a una versión premium del plugin, decidió vender la versión de código abierto a un nuevo desarrollador.

Comentarios

D

#6 si, está claro que es el más usado y eso es por lo que se centran en el (igual que windows), pero tambien te digo que he visto cientos de wordpresses abandonados durante meses (el programador/maquetador entrega el wordpress al cliente y se olvida) y petados de virus/trollanos/backdoors/...

Otra de las razones es que los "admins" de wordpress se dedican a instalar plugins que quedan luego sin mantenimiento, y de ahí también vienen cantidad de problemas

D

#9 Normalmente el programador, cuando entrega el site, le ofrece al cliente la posibilidad de llevar el mantenimiento. Pero muchos por ahorrarse cuatro euros prefieren dejar la web sin mantener.

D

#3 No obstante, la mayoría explota plugins desarrollados como el culo.

palehari

una puerta trasera enorme, imagino que habrán necesitado mucha cibervaselina para meterle 200.000 instalaciones por ahí

kapitolkapitol

dios los cria y ellos lo instalan

capitan__nemo

Las apps y plugin deberian de dejar de upgradearse automaticamente cuando cambian de dueño y mostrar otro tipo de advertencia.
En los markets y repositorios de apps y plugins deberian tener ese tipo de control adicional.

Y aparte mostrar por ejemplo en los cambios incluidos en los permisos (cuando en las apps cambian los permisos), el cambio del dueño de la compañia.

Con apps para moviles está ocurriendo con muchas apps algo similar a esto de wordpress.

D

El código de puerta trasera se encontró entre la versión 2.6.1 de Display Widgets y la versión 2.6.3

2.6.2

p

A mi todo lo freemium me tira para atrás, intento usar cosas probadas de código abierto y que no tengan versión de pago.

m

#16 Freemium? A qué te refieres? WordPress es GPL. https://codex.wordpress.org/es:License

p

#21 Freemium (en software) es un programa gratuito con funcionalidades limitadas y si quieres más (normalmente las funcionalidades interesantes) tienes que pasar por caja o ir a la farmacia. De por sí es un buen modelo de negocio, pero pienso que la gente lo está prostituyendo demasiado, llenando de basura los plugins de wordpress o la play store de android por poner un ejemplo. No me refiería a Wordpress, sino a los plugins.

Desde hace tiempo intento usar solo software libre, en Android mediante F-droid y sino queda más remedio Yalp Store. Y en Windows con Portableapps y Liberkey. Son programas hechos por la comunidad para la comunidad, los freemium son hechos con la finalidad de la pasta y muchas veces aplicando el "fin justifica los medios", son como los clickbait del software.
No se si era el caso del plugin de la noticia puesto que no lo conocía, pero cuando busco alguno y veo que tiene bastante instalaciones y es versión freemium intento buscar otro que no la tenga, ya que tengo más confianza en ese desarrollador que en el primero, no porque quiera ganarse un dinero lógicamente, pero son tantos programas freemium instalados y desinstalados inmediatamente que prefiero ir directamente a lo "seguro".

Blek_Ulv

Tengo muchas dudas al respecto, si me pudieran ayudar a resolverlas por favor.

1) Desde una perspectiva general qué implicaciones tiene el crear "puertas traseras" o para qué lo hacen quienes lo hacen.

2) ¿Esto afecta a los usuarios que visitan una página de Wordpress con este problema? ¿Cómo?

3) ¿Esto afecta a los que tienen cuentas en Wordpress? ¿Cómo?

4) ¿Además de actualizar plugins y versiones de Wordpress cómo se puede mejorar en prevención de éste u otros problemas?

Agradecería mucho si responden, aunque no sea a todas mis dudas.

D

#17

1. Una puerta trasera es una forma de entrar en tu sistema y/o ganar privilegios para poder hacer cosas, por lo visto en esta situación lo que querían era crear noticias o meter "cosas" en los widget de las páginas instaladas (Seguramente algo relacionado con pagos por publicidad o algo así, entonces como son 200.000 instalaciones pueden cobrar bien).

A rasgos simples, imaginate que tu instalas una mosquitera, los agujeros tienen que ser pequeños para que pase el aire pero no el mosquito, ahora imaginate que si mojas la mosquitera, se dilatan los agujeros y cabe no una mosca, sino una abeja. En este caso el "agua" sería el codigo para abrir la puerta trasera y entrar a tu habitación.

2. Afecta en según que medida, a ti como visitor no deberia afectarte tu seguridad pero claro, si consideramos que estarias viendo contenido que no deberias ver, te afecta indirectamente.

3. No, tu cuenta de wordpress.com está gestionada por wordpress, otra cosa es que tu cuenta esté en una página web con la puerta trasera y puedan obtener tus credenciales.

4. Mantener siempre actualizado todo, seguir foros de seguridad y poco más, no puedes saber si alguien vende su plugin y el nuevo te mete una puerta trasera, por eso siempre hay gente que analiza todos los plugin.

Blek_Ulv

#19 ¡Muchas gracias! Voy a seguir tus consejos.

Sólo una cosa más sólo porque me causó curiosidad lo que dices en la respuesta 3). ¿Hay precauciones especiales que deba considerar si también utilizo 000webhost para practicar lo que voy aprendiendo en cuestiones de diseño web?
Lo utilizo para eso, pero siempre he tenido duda de qué tan seguro es. O cómo evitar que sea riesgoso.

MrFinanzasPersonales

Pues pensaba que lo tenía instalado en mi blog... ¡Menudo susto! Tengo otro parecido que se llama Widget Logic. Lo voy a poner en cuarentena por si acaso.

D

#13 Link?

janatxan

El codigo libre esta muy bien, mientras haya quien lo revise, porque sino puede ser tan o mas perjudicial que el propietario.

Shotokax

#5 difícil es que no se revise código utilizado tan masivamente. De todos modos yo siempre me fiaré mucho más de quien publica el código que de quien no.

D

#5 Es mejor el codigo de apple, que ya se encarga la CIA de revisarlo...wall

Imag0

El paquete que le tengo a WP por mierdas así es poco 😂

nicolaslozano.com

Es imposible controlar todos los plugins de WordPress. Por eso es que estar muy pendiente. Gracias por compartir. Un saludo.