Seguridad y SSL

Vulnerabilidad histórica en WP Live Chat Support anterior a 8.0.27

Revisado el 2 min de lectura wordpress vulnerabilidades seguridad

Este aviso es histórico y no describe una vulnerabilidad actual de todas las versiones del plugin.

La vulnerabilidad documentada por Sucuri afectaba a versiones de WP Live Chat Support anteriores a 8.0.27. Permitía modificar sin autenticación la opción wplc_custom_js e inyectar JavaScript persistente, que podía usarse para redirigir visitas. No debe confundirse con CVE-2019-14950, que describe otro XSS del mismo plugin a través de la página de GDPR.

Si localizas una versión afectada, conserva primero las evidencias, pon la web en mantenimiento y actualiza o reinstala el componente desde una fuente oficial. Revisa la opción afectada y el resto de la instalación, incluidos usuarios, ficheros, base de datos y registros.

No atribuyas una redirección a este plugin solo porque esté instalado: confirma la versión vulnerable y busca evidencias compatibles. Si el componente actual ya no es el mismo proyecto o no tiene mantenimiento fiable, prepara una sustitución y pruébala antes de retirarlo.

Consulta también los consejos de seguridad para WordPress.

La versión 8.0.27 se cita como corrección de aquel fallo de 2019, no como versión recomendada hoy. No instales un paquete antiguo para alcanzar ese número. Identifica el proyecto y su mantenimiento actuales antes de actualizar o sustituirlo.

Si investigas una copia histórica, conserva el valor de la opción y su contexto antes de corregirlo. Eliminar el JavaScript visible no descarta otros cambios ni resuelve el acceso que permitió introducirlo.

También te puede ayudar

¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.