Check Point descubre fallos de seguridad en los plugins de WordPress

Check Point descubre fallos de seguridad en los plugins de WordPress

mayo 19, 2020 Desactivado Por Redacción Tecnoempresa

Los investigadores de seguridad de Check Point Software Technologies, proveedor en ciberseguridad, han descubierto una vulnerabilidad en los plugins de WordPress más utilizados para desarrollar plataformas de formación online conocidos como LearnPress, LearnDash y LifterLMS. Este fallo de seguridad permite a cualquier persona obtener privilegios de profesor y, de esta forma, robar información personal o incluso obtener beneficios económicos

LearnPress, LearnDash y LifterLMS, presentes en aproximadamente 100.000 plataformas educativas diferentes, puede transformar cualquier sitio web de WordPress en un sistema de gestión de formación completamente funcional y fácil de usar. Los tres plugins afectados por esta vulnerabilidad son:

  • LearnPress: es uno de los sistemas de gestión más populares del sector. Este plugin permite generar cursos y lecciones a medida con pruebas de nivel que permiten a los estudiantes ir avanzando niveles en el plan de estudios. Se utiliza en más de 21.000 escuelas y está instalado en más de 80.000 dispositivos.
  • LearnDash: este plugin proporciona las herramientas necesarias para suministrar contenido, comercializar cursos, recompensar a los alumnos o poner en marcha actividades. Más de 33.000 sitios web utilizan LearnDash, incluyendo muchas empresas de la lista Fortune 500, así como las Universidades de Florida, Michigan y Washington.
  • LifterLMS: proporciona ejemplos de cursos y test de nivel, así como certificados y una página web totalmente configurada. Más de 17.000 sitios web utilizan este plugin, incluyendo agencias de WordPress y educadores, junto con varias escuelas y diversas instituciones educativas.

Estas vulnerabilidades, que fueron descubiertas en un periodo de tiempo de dos semanas durante el pasado mes de marzo, permitían llevar a cabo el sueño de todo estudiante: hackear los sistemas informáticos y tomar el control de la información académica. En otras palabras, cualquier persona que aproveche este fallo de seguridad podría modificar sus notas y las del resto de los estudiantes, falsificar certificados, tener acceso a las respuestas de los exámenes e incluso hacerse con los privilegios que la plataforma concede únicamente a los profesores. Asimismo, podría robar información personal (nombre, correo electrónico, usuario y contraseña de la plataforma), o incluso desviar el dinero de los pagos realizados a estas plataformas a sus propias cuentas bancarias.

Cabe destacar que los investigadores de Check Point revelaron responsablemente cada una de las vulnerabilidades (conocidas como CVE-2020-6008, CVE-2020-6009, CVE-2020-6010 y CVE-2020-6011) en las respectivas plataformas a los desarrolladores apropiados, y que ya han sido subsanadas. Asimismo, otra de las vulnerabilidades (denominada CVE-2020-11511) encontradas por el equipo de investigadores de la compañía ya había sido detectada por Wordfence.

5