La blogosfera bajo ataque (Actualizado con solucion al problema)

Resulta que WordPress 2.83 tiene un con el que se puede resetear las contraseñas de manera muy sencilla, sin necesidad de confirmación.

Entonces los chicos se pusieron a jugar un poco:

En primer lugar empezaron con Hipertextual y su red de blogs. Claro que no solo fue eso sino que al parecer tiene un poco DDOS también.

Siguieron con puntogeek según dice juanguis.

Y por ultimo uberbin pero amartino se lo toma mejor :p

¿Como sigue esto?

Con una nueva actualización de seguridad de WordPress… un versión bastante movida parece.
Actualizacion

A pitonizza tambien le dieron.

Y Fernando Tellado ya publico la solucion al problema.

Solo hay que modificar el archivo wp-login.php que normalmente esta en la raiz del dominio (o en la carpeta donde este el blog) y cambiar la linea que dice:

if ( empty( $key )  )

Por

if ( empty( $key ) || is_array( $key ) )

Yo ya lo hice ¿y ustedes?

Actualizacion 2

El arreglo este a mi no me funciono, asi que estoy intentado bajarme la versión modificada del archivo desde http://core.trac.wordpress.org/changeset/11798?format=zip&new=11798 pero no quiere funcionar.

En efecto descargando desde ahi ya no funciona el coso ese.

Esta entrada fue publicada en Actualidad, Wordpress y etiquetada . Guarda el enlace permanente.

12 respuestas a La blogosfera bajo ataque (Actualizado con solucion al problema)

  1. Pitonizza dice:

    Me siento grande entre los grandes, a Hipertextual atacan y a Pitonizza también. ¡Nunca lo habría soñado!

    Alabado sea Fernando Tellado y Ferticidio, gracias por la alerta.

  2. Fernando, por lo que veo en el fichero del trac no está cambiada la línea. No he tenido tiempo de revisarlo línea a línea ¿lo has probado?

  3. Pingback: Reinicio de contraseña de admin en WP 2.8.3 y previas (actualizado) | Ayuda WordPress

  4. Ferticidio dice:

    Si lo probe y anda bien ahora sale el mensaje de invalid key con el archivo como decias vos no andaba. Igual puede ser un error mio.

  5. lutor dice:

    a mi me anda bien, igualmente ya salio la version nueva para descargar.

  6. Juanguis dice:

    Igual no hay peligro, nunca fué “peligroso” el bug. La versión 2.8.2 también tiene el bug, es la que corría yo en PG.

    Saludos

  7. Ferticidio dice:

    Si no era peligroso pero me gustan los titulos extremistas :P

  8. Juanguis dice:

    Jajaja, igual me refiero a que todos lo comentaron como algo grave y no es para tanto, ya que el nuevo pass siempre llega a la casilla del dueño de la cuenta.

  9. Boo dice:

    Por suerte no me dieron =) y ya me actualice

  10. Emma dice:

    Espero no haya más agujeros de seguridad tan graves.

  11. Ferticidio dice:

    En realidad no era un bug tan grave… solo al fin y al cabo recibiamos la contraseña en nuestro mail.

  12. Edu dice:

    Ferticidio, como estas?, sirve el login zipeado que posteaste? deberia cambiar por ese login ? porque no me animo a tocar el codigo, espero tu respuesta salvadora.. Entro a tu blog seguido, es claro y didactico para mi, gracias !

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos necesarios están marcados *

*

Puedes usar las siguientes etiquetas y atributos HTML: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>