miércoles, 2 de septiembre de 2026

WP2Shell

Ha ocurrido lo que no tenía que ocurrir, de vacaciones alguien ha entrado en uno de los WordPress y ha solicitado cambiar la contraseña de administrador.

> Te llega un correo de tu Wordpress, lo miras pensando que es el típico email: "Algunos plugins se han actualizado automáticamente", pero no.

> ¿Cómo han solicitado una nueva contraseña si tenemos el WP-Admin filtrado por IP? Habrá sido alguien del equipo...

> Otro correo... qué raro, voy a preguntarles.


Y así es como se ha ejecutado un ataque WP2Shell, acabas de darte cuenta que las reglas de Comodo de ModSecurity no han sido suficientes, tampoco Cloudflare, y mucho menos tu visión sobre la herramienta que has dejado instalada en el servidor y que tú sepas, está funcionando.

Heredamos un Wordpress sencillo, una landing page de una empresa, estática como un estátua, y que escondía el parámetro "WP_AUTO_UPDATE_CORE": "false" en el WP-Config.

Y es que es tremenda la cantidad de empresas que viven sin actualizar desde el día que se instaló: Si funciona no lo toques, y si nos hackean esto es internet amijo, va a pasar tarde o temprano.

En parte no me extraña que tengan ese pensamiento, la última actualización de Unifi OS Server rompe el servicio si intentas iniciarlo desde RDP, o la nueva versión del switch lo tira completamente abajo porque patatas.

Aunque nos moleste, tenemos que actualizar cueste lo que cueste, incluso si tenemos que ganar alguna cana.


Recuperamos todo gracias a la rápida actuación del equpo y aprendimos la lección, bloquea la API para usuarios no autenticados:


add_filter( 'rest_authentication_errors', 'rudr_turn_off_rest_api_not_logged_in' ); function rudr_turn_off_rest_api_not_logged_in( $errors ) { // if there is already an error, just return it if( is_wp_error( $errors ) ) { return $errors; } if( ! is_user_logged_in() ) { // return WP_Error object if user is not logged in return new WP_Error( 'no_rest_api_sorry', 'REST API not allowed', array( 'status' => 401 ) ); } return $errors; } 

No hay comentarios:

Publicar un comentario

« Inicio