
Un exploit PoC para CVE-2021-34621 - Escalada de Privilegios en WordPress
Se ha identificado una vulnerabilidad crítica en el componente de registro de usuarios del plugin ProfilePress para WordPress. Esta falla de seguridad, asignada con el CVE-2021-34621, permite a usuarios no autorizados registrarse en sitios web con privilegios de administrador, lo que podría llevar a un compromiso completo de la seguridad del sitio.
La vulnerabilidad se encuentra en el archivo RegistrationAuth.php, que forma parte del plugin ProfilePress. Este componente es responsable de manejar el registro de usuarios.
El problema de seguridad afecta a las versiones 3.0.0 a 3.1.3 del plugin ProfilePress. Los sitios web que utilicen cualquiera de estas versiones están en riesgo de explotación.
La explotación de esta vulnerabilidad permite a actores maliciosos registrarse en sitios de WordPress con privilegios elevados, otorgándoles acceso no autorizado a funciones administrativas y datos sensibles. Esto podría llevar al control total del sitio web comprometido, manipulación no autorizada de contenido y posibles brechas de datos.
Se recomienda encarecidamente a los administradores del sitio web que tomen las siguientes acciones:
Actualización Inmediata: Actualice el plugin ProfilePress a una versión posterior a la 3.1.3, ya que esta vulnerabilidad ha sido parcheada en versiones posteriores.
Auditoría de Seguridad: Realice una auditoría de seguridad exhaustiva para identificar cualquier signo de acceso no autorizado o actividades sospechosas en el sitio web afectado.
Revisión de Usuarios: Revise la lista de usuarios registrados para detectar cuentas no autorizadas o sospechosas y revoque sus privilegios.
Monitoreo: Implemente mecanismos de monitoreo continuo y detección de intrusiones para detectar y responder rápidamente a cualquier acción no autorizada.
Este PoC se proporciona únicamente con fines educativos.