{"id":2539,"date":"2024-01-03T13:40:49","date_gmt":"2024-01-03T13:40:49","guid":{"rendered":"http:\/\/seguridadwordpress.es\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/"},"modified":"2024-01-03T13:40:49","modified_gmt":"2024-01-03T13:40:49","slug":"wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores","status":"publish","type":"post","link":"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/","title":{"rendered":"WP SMS <= 6.5 – Cross-Site Request Forgery para Eliminaci\u00f3n de Suscriptores"},"content":{"rendered":"
El plugin WP SMS – Mensajer\u00eda y Notificaciones SMS para WordPress, WooCommerce, GravityForms, etc., para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en todas las versiones hasta, e incluyendo, 6.5. Esto se debe a la validaci\u00f3n de nonce ausente o incorrecta en la acci\u00f3n ‘delete’ de la p\u00e1gina wp-sms-subscribers. Esto permite que atacantes no autenticados eliminen suscriptores mediante una solicitud falsificada, siempre y cuando puedan enga\u00f1ar a un administrador del sitio para que realice una acci\u00f3n, como hacer clic en un enlace.<\/div>\n

<\/p>\n

El plugin WP SMS – Mensajer\u00eda y Notificaciones SMS para WordPress, WooCommerce, GravityForms, etc., es una herramienta popular utilizada para enviar mensajes y notificaciones SMS en sitios web de WordPress. Sin embargo, la versi\u00f3n 6.5 y anteriores del plugin sufren de una vulnerabilidad de Cross-Site Request Forgery (CSRF) que pone en peligro la integridad de los datos del sitio.<\/p>\n

La vulnerabilidad radica en la falta de validaci\u00f3n de nonce en la acci\u00f3n ‘delete’ de la p\u00e1gina wp-sms-subscribers. Un atacante no autenticado puede aprovechar esto y enga\u00f1ar a un administrador del sitio para que elimine suscriptores mediante una solicitud falsificada.<\/p>\n

Para mitigar esta vulnerabilidad y proteger su sitio WordPress, se recomienda seguir estas medidas de seguridad:<\/p>\n

1. Actualice a la \u00faltima versi\u00f3n del plugin WP SMS tan pronto como sea posible. El desarrollador ha lanzado una actualizaci\u00f3n de seguridad que soluciona esta vulnerabilidad.
\n2. Sea cauteloso al hacer clic en enlaces o abrir archivos adjuntos de fuentes desconocidas. No haga clic en enlaces sospechosos o abra archivos adjuntos de correos electr\u00f3nicos no solicitados.
\n3. Implemente una soluci\u00f3n de seguridad de aplicaciones web (WAF) que pueda detectar y bloquear ataques de Cross-Site Request Forgery (CSRF).<\/p>\n

Al seguir estas medidas de seguridad, puede proteger su sitio WordPress de este tipo de ataques y garantizar la seguridad de los datos de sus suscriptores. Mantenerse actualizado con las \u00faltimas actualizaciones de seguridad y practicar buenas pr\u00e1cticas de seguridad en l\u00ednea tambi\u00e9n es fundamental.<\/p><\/div>\n

La vulnerabilidad de Cross-Site Request Forgery (CSRF) en el plugin WP SMS – Mensajer\u00eda y Notificaciones SMS para WordPress, WooCommerce, GravityForms, etc., versi\u00f3n 6.5 y anteriores, permite a atacantes no autenticados eliminar suscriptores mediante solicitudes falsificadas. Para proteger su sitio, es crucial actualizar el plugin, tener precauci\u00f3n al hacer clic en enlaces desconocidos y considerar la implementaci\u00f3n de una soluci\u00f3n de seguridad de aplicaciones web (WAF). Tomar estas medidas ayudar\u00e1 a prevenir futuros ataques CSRF y garantizar\u00e1 la integridad de los datos de sus suscriptores.<\/div>\n","protected":false},"excerpt":{"rendered":"

El plugin WP SMS – Mensajer\u00eda y Notificaciones SMS para WordPress, WooCommerce, GravityForms, etc., para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en todas las versiones hasta, e incluyendo, 6.5. Esto se debe a la validaci\u00f3n de nonce ausente o incorrecta en la acci\u00f3n ‘delete’ de la p\u00e1gina wp-sms-subscribers. Esto permite que atacantes no […]<\/p>\n","protected":false},"author":0,"featured_media":0,"comment_status":"","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[294],"class_list":["post-2539","post","type-post","status-publish","format-standard","hentry","category-uncategorized","tag-cve-2023-6980"],"yoast_head":"\nWP SMS <= 6.5 - Cross-Site Request Forgery para Eliminaci\u00f3n de Suscriptores - SeguridadWordPress.es<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"WP SMS <= 6.5 - Cross-Site Request Forgery para Eliminaci\u00f3n de Suscriptores - SeguridadWordPress.es\" \/>\n<meta property=\"og:description\" content=\"El plugin WP SMS – Mensajer\u00eda y Notificaciones SMS para WordPress, WooCommerce, GravityForms, etc., para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en todas las versiones hasta, e incluyendo, 6.5. Esto se debe a la validaci\u00f3n de nonce ausente o incorrecta en la acci\u00f3n ‘delete’ de la p\u00e1gina wp-sms-subscribers. Esto permite que atacantes no […]\" \/>\n<meta property=\"og:url\" content=\"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/\" \/>\n<meta property=\"og:site_name\" content=\"SeguridadWordPress.es\" \/>\n<meta property=\"article:published_time\" content=\"2024-01-03T13:40:49+00:00\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data1\" content=\"2 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/\",\"url\":\"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/\",\"name\":\"WP SMS <= 6.5 - Cross-Site Request Forgery para Eliminaci\u00f3n de Suscriptores - SeguridadWordPress.es\",\"isPartOf\":{\"@id\":\"http:\/\/127.0.0.1\/#website\"},\"datePublished\":\"2024-01-03T13:40:49+00:00\",\"dateModified\":\"2024-01-03T13:40:49+00:00\",\"author\":{\"@id\":\"\"},\"breadcrumb\":{\"@id\":\"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"http:\/\/127.0.0.1\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"WP SMS <= 6.5 – Cross-Site Request Forgery para Eliminaci\u00f3n de Suscriptores\"}]},{\"@type\":\"WebSite\",\"@id\":\"http:\/\/127.0.0.1\/#website\",\"url\":\"http:\/\/127.0.0.1\/\",\"name\":\"SeguridadWordPress.es\",\"description\":\"Recopilaci\u00f3n de vulnerabilidades WordPress.\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"http:\/\/127.0.0.1\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"en-US\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"WP SMS <= 6.5 - Cross-Site Request Forgery para Eliminaci\u00f3n de Suscriptores - SeguridadWordPress.es","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/","og_locale":"en_US","og_type":"article","og_title":"WP SMS <= 6.5 - Cross-Site Request Forgery para Eliminaci\u00f3n de Suscriptores - SeguridadWordPress.es","og_description":"El plugin WP SMS – Mensajer\u00eda y Notificaciones SMS para WordPress, WooCommerce, GravityForms, etc., para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en todas las versiones hasta, e incluyendo, 6.5. Esto se debe a la validaci\u00f3n de nonce ausente o incorrecta en la acci\u00f3n ‘delete’ de la p\u00e1gina wp-sms-subscribers. Esto permite que atacantes no […]","og_url":"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/","og_site_name":"SeguridadWordPress.es","article_published_time":"2024-01-03T13:40:49+00:00","twitter_card":"summary_large_image","twitter_misc":{"Est. reading time":"2 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/","url":"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/","name":"WP SMS <= 6.5 - Cross-Site Request Forgery para Eliminaci\u00f3n de Suscriptores - SeguridadWordPress.es","isPartOf":{"@id":"http:\/\/127.0.0.1\/#website"},"datePublished":"2024-01-03T13:40:49+00:00","dateModified":"2024-01-03T13:40:49+00:00","author":{"@id":""},"breadcrumb":{"@id":"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/"]}]},{"@type":"BreadcrumbList","@id":"http:\/\/127.0.0.1\/wp-sms-6-5-cross-site-request-forgery-para-eliminacion-de-suscriptores\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"http:\/\/127.0.0.1\/"},{"@type":"ListItem","position":2,"name":"WP SMS <= 6.5 – Cross-Site Request Forgery para Eliminaci\u00f3n de Suscriptores"}]},{"@type":"WebSite","@id":"http:\/\/127.0.0.1\/#website","url":"http:\/\/127.0.0.1\/","name":"SeguridadWordPress.es","description":"Recopilaci\u00f3n de vulnerabilidades WordPress.","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"http:\/\/127.0.0.1\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"en-US"}]}},"amp_enabled":true,"_links":{"self":[{"href":"http:\/\/127.0.0.1\/wp-json\/wp\/v2\/posts\/2539"}],"collection":[{"href":"http:\/\/127.0.0.1\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/127.0.0.1\/wp-json\/wp\/v2\/types\/post"}],"replies":[{"embeddable":true,"href":"http:\/\/127.0.0.1\/wp-json\/wp\/v2\/comments?post=2539"}],"version-history":[{"count":0,"href":"http:\/\/127.0.0.1\/wp-json\/wp\/v2\/posts\/2539\/revisions"}],"wp:attachment":[{"href":"http:\/\/127.0.0.1\/wp-json\/wp\/v2\/media?parent=2539"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/127.0.0.1\/wp-json\/wp\/v2\/categories?post=2539"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/127.0.0.1\/wp-json\/wp\/v2\/tags?post=2539"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}