Escalada de privilegios
Definición
La escalada de privilegios es ganar más acceso del previsto, por ejemplo que un suscriptor se convierta en administrador.
También se llama: privilege escalation, privesc
Última actualización
Por qué importa en WordPress
Un bug que deja a un Subscriber actualizar opciones o subir PHP es, en la práctica, una toma de control del sitio. Muchos CVE de plugins se etiquetan como “authenticated privilege escalation”. Registros spam más uno de esos bugs es un combo habitual.
Cómo se ve en la práctica
- Cuentas Administrator nuevas creadas por un rol más bajo
- Texto de advisory: “Subscriber+ puede … llevando a RCE / acceso admin”
- Comprobaciones de capacidad que solo miran
is_user_logged_in()en lugar de una capacidad real - Plugins de membresía o formularios que dan en silencio
upload_fileso peor
Qué hacer
- Actualiza plugins cuando salgan CVE de escalada de privilegios. No esperes a “parece que no se usa”.
- Mantén el registro abierto honesto; las cuentas spam añaden superficie de ataque.
- Monitorea cambios de rol de usuario en un registro de eventos.
- Aplica mínimo privilegio para que menos cuentas empiecen cerca de la línea de peligro.
Términos relacionados
Ideas cercanas en el diccionario
- Mínimo privilegio Mínimo privilegio significa que cada usuario e integración obtiene solo el acceso requerido para su trabajo, nada más.
- Vulnerabilidad Una vulnerabilidad es una debilidad en el software que los atacantes pueden abusar para romper confidencialidad, integridad o disponibilidad.
- Roles de usuario de WordPress Los roles de usuario agrupan capacidades que deciden qué puede hacer cada cuenta en WordPress, desde leer hasta admin completo.
- Ejecución remota de código La ejecución remota de código es una vulnerabilidad que deja a un atacante correr código controlado por él en el servidor.
- CVE Un CVE es un identificador público de una vulnerabilidad de ciberseguridad conocida, rastreada en bases de datos compartidas.