Alerta crítica: Vulnerabilidad en TI WooCommerce Wishlist expone más de 100.000 sitios WordPress

Published:

Investigadores de seguridad de Patchstack han descubierto una vulnerabilidad crítica (CVE-2025-47577, CVSS 10.0) en el plugin TI WooCommerce Wishlist, utilizado por más de 100.000 sitios WordPress. Este fallo permite a atacantes subir archivos maliciosos y ejecutar código remoto (RCE) sin necesidad de autenticación.

Detalles técnicos de la vulnerabilidad

  • Origen del fallo: La función tinvwl_upload_file_wc_fields_factory del plugin utiliza el helper nativo wp_handle_upload() con los parámetros test_form y test_type configurados como false, lo que desactiva las validaciones de seguridad.

  • Consecuencia: Permite la subida de archivos PHP maliciosos que pueden ejecutarse en el servidor, dando control total al atacante.

  • Condición de explotación: El plugin WC Fields Factory debe estar instalado y activo para que el ataque sea posible.

Versiones afectadas

  • Todas las versiones del plugin hasta la 2.9.2 (publicada el 29 de noviembre de 2024).

  • No existe parche oficial al momento de esta alerta (30 de mayo de 2025).

Recomendaciones de mitigación

  1. Eliminar el plugin inmediatamente si no es esencial para el funcionamiento del sitio.

  2. Restringir permisos de ejecución en la carpeta /wp-content/uploads/ mediante reglas de servidor (ej. .htaccess en Apache):

    <Files *.php>
       Deny from all
    </Files>
  3. Monitorear logs de acceso para detectar intentos de explotación.

  4. Considerar alternativas seguras para listas de deseos en WooCommerce.

Implicaciones de seguridad

Este caso destaca cómo la desactivación de un solo control de validación puede comprometer completamente un sitio web. Los atacantes podrían:

  • Instalar backdoors permanentes

  • Robar información sensible

  • Secuestrar el sitio para distribuir malware

  • Realizar ataques a otros sistemas conectados

Fuentes adicionales

🔴 Acción inmediata requerida: Administradores de sitios con este plugin deben implementar las medidas de mitigación lo antes posible.

- Advertisement -
Jorge
Jorgehttps://nksistemas.com
Soy Jorge, Sr Sysadmin Linux/DevOps/SRE y creador de NKSistemas.com Trabajo con plataformas: Linux, Windows, AWS, GCP, VMware, Helm, kubernetes, Docker, etc.

Related articles