Las vulnerabilidades de WordPress se duplicaron con creces el año pasado

Las vulnerabilidades de WordPress se duplicaron con creces el año pasado

Las vulnerabilidades de seguridad que afectan a diferentes complementos de WordPress experimentaron un aumento del 142% en 2021 en comparación con el año anterior, según revelaron los expertos.

Al analizar el estado del ecosistema de WordPress, que incluye unos 58.000 complementos gratuitos, junto con "decenas de miles" de otros disponibles para comprar, Risk Based Security dice que el pico de vulnerabilidades para llegar a 2.240 es "alarmante".

Sin embargo, lo que es aún más preocupante es la explotabilidad de estas vulnerabilidades. De todas las fallas conocidas, más de las tres cuartas partes (77%) son explotables (han experimentado vulnerabilidades públicas).

Aborde primero las amenazas más grandes

Si bien la mayoría de estas fallas son explotables, el puntaje CVSSv2 promedio para cada una de ellas es 5.5, lo que crea un problema potencial. La mayoría de las organizaciones tienden a restar prioridad a las vulnerabilidades con una puntuación de gravedad inferior a 7,0, lo que no deberían hacer.

De las vulnerabilidades con exploits conocidos, 7592 son explotables de forma remota, 7993 tienen un exploit público, mientras que 4797 tienen un exploit público pero no tienen ID de CVE. Para las organizaciones que confían en CVE/NVD, esto es especialmente preocupante, ya que no estarán al tanto del 60 % de los problemas con exploits públicos conocidos.

"Para comprender completamente el impacto de estas vulnerabilidades, las organizaciones deberán adoptar un enfoque basado en el riesgo", concluyen los investigadores. “Aunque algunos complementos de WordPress afirman tener más de 500 000 instalaciones, eso no significa necesariamente que todas las empresas los usen. Los equipos de seguridad deberán tener conocimiento de sus activos, información completa sobre vulnerabilidades para todos los problemas conocidos y metadatos detallados, lo que les permite examinar factores como la explotabilidad y luego contextualizar el riesgo que representa para su entorno.

Al evaluar las amenazas, los profesionales de la seguridad deben comenzar primero con aquellas que se pueden explotar de forma remota y luego pasar a aquellas que presentan una vulnerabilidad pública y tienen una solución conocida. Si los problemas del complemento de WordPress están afectando activos importantes, estos deben resolverse primero.

“Al abordar este tipo de problemas, las organizaciones pueden protegerse mejor contra posibles ataques y ahorrar tiempo, ya que los datos de la solución están disponibles. Este enfoque basado en el riesgo resultará más eficaz que los modelos tradicionales de gestión de vulnerabilidades basados ​​en la gravedad”, concluyen los investigadores.