Ejecución remota de código
Definición
La ejecución remota de código es una vulnerabilidad que deja a un atacante correr código controlado por él en el servidor.
También se llama: remote code execution, RCE
Última actualización
Por qué importa en WordPress
RCE está cerca de la cima de la escala de gravedad. Si un fallo de plugin o tema deja ejecutar PHP o comandos de shell, pueden dejar un webshell, leer wp-config.php o pivotar más. Los CVE públicos de RCE se escanean rápido. Trátalos como actualizaciones de dejarlo todo.
Cómo se ve en la práctica
- Advisories críticos con “unauthenticated RCE” o “authenticated RCE”
- Archivos PHP nuevos tras tráfico de exploit en los logs
- Aviso del host de que la cuenta se usó para atacar otros sitios
- Bugs de escalada de privilegios que encadenan a ejecución de código
Qué hacer
- Actualiza o elimina el componente afectado en cuanto exista un fix.
- Si aún no puedes parchear, desactiva el plugin y restringe el acceso mientras planificas.
- Tras cualquier RCE sospechada, asume compromiso: analiza, rota secretos, busca puertas traseras.
- Mantén honestas las comprobaciones de subida y capacidades en código a medida para no inventar tu propio RCE.
Ir más allá
¿Quieres el recorrido completo?
Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.
Abrir guía completa (EN)Términos relacionados
Ideas cercanas en el diccionario
- Vulnerabilidad Una vulnerabilidad es una debilidad en el software que los atacantes pueden abusar para romper confidencialidad, integridad o disponibilidad.
- Webshell Un webshell es un script pequeño subido al servidor que deja a un atacante ejecutar comandos desde el navegador.
- Vulnerabilidad de subida de archivos Una vulnerabilidad de subida de archivos deja a un atacante colocar un archivo peligroso en el servidor, a menudo hacia un webshell.
- CVE Un CVE es un identificador público de una vulnerabilidad de ciberseguridad conocida, rastreada en bases de datos compartidas.
- Escalada de privilegios La escalada de privilegios es ganar más acceso del previsto, por ejemplo que un suscriptor se convierta en administrador.