Seguridad · 2 min read · Nov 23, 2025

Los atacantes explotan una falla en el plugin premium de tarjetas de regalo YTTH WooCommerce

Seguridad

Una falla crítica en el plugin premium de tarjetas de regalo YTTH WooCommerce está siendo explotada diligentemente por atacantes. Bueno, es un plugin que los propietarios del sitio web utilizan para vender tarjetas de regalo en sus tiendas en línea, y el plugin se utiliza en más de 50,000 sitios web.

La vulnerabilidad que se está explotando se rastrea como CVE-2022-45359 (CVSS v3: 9.8), lo que permite a los hackers subir archivos a sitios web desprotegidos, que incluyen shells web que dan acceso total al sitio web.

La vulnerabilidad CVE-2022-45359 se informó al público el 22 de noviembre de 2022, afectando todas las versiones del plugin hasta la v3.19.0, y la falla crítica fue abordada en la v3.20.0, aunque las personas detrás del plugin ya han lanzado la v3.21.0, a la que se recomienda actualizar a los usuarios del plugin premium de tarjetas de regalo.

Dicho esto, muchas personas no han actualizado a la última versión, por lo tanto, están utilizando la versión vulnerable, y los hackers ya han construido un método funcional para atacarlos.

Según los expertos en seguridad de Wordfence (un plugin de seguridad para WordPress), la explotación ya está en marcha, con los atacantes utilizando la vulnerabilidad para obtener ejecución de código, aplicar puertas traseras en los sitios web y comenzar los ataques de toma de control.

Las personas de Wordfence han diseñado una explotación que fue utilizada por los hackers en los ataques, y encontraron que la vulnerabilidad estaba en la función “import_actions_from_settings_panel” del plugin, una función que se ejecuta en el hook “admin_init”. Además, esta función no realiza comprobaciones de CSRF (Cross-Site Request Forgery) o de capacidad en las versiones vulnerables.

Leer: Malware Godfather Android robando datos de sitios web bancarios y de intercambios de criptomonedas

Bueno, estos dos problemas hacen que los atacantes envíen solicitudes POST a “/wp/admin/admin-post.php” utilizando el marco relevante para subir un ejecutable PHP malicioso en el sitio web.

Además, es trivial para un atacante enviar una solicitud que contenga parámetros de página configurados en yith_wocommerece_gift_cards_panel_a_ywgc_safe_submit_field establecidos en importing_gift_cards y una carga útil en los parámetros de archivo file_import_csv añadidos por Wordfence.

Código de explotación CVE-2022-45359

Las solicitudes maliciosas aparecen en los registros como solicitudes POST inesperadas de una dirección IP desconocida, lo que señala al propietario del sitio web que están bajo ataque.

Estos son los siguientes archivos que Wordfence vio.

kon.php/1tes.php - este archivo carga una copia del administrador de archivos shell de marihuana en memoria desde una ubicación remota (shell[.]prinish.[.]com).
b.php - solo un archivo cargador simple.
Admin.php - puerta trasera protegida por contraseña.

Los expertos de Wordfence creen que la mayoría de los ataques ocurrieron en noviembre antes de que el administrador del plugin pudiera corregir la falla crítica. Además de esto, se observó una segunda ola que ocurrió el 14 de diciembre de 2022.

Esta dirección IP 103.138.108.15 fue la fuente importante del ataque, lanzando 19,604 intentos de explotación en 10,936 sitios web, y la segunda dirección IP utilizada es 188.66.0.135, que realizó 1,220 ataques contra 908 sitios web de WordPress.

Los intentos de explotación aún están en curso, por lo que se recomienda a los usuarios del plugin premium de tarjetas de regalo YTTH que actualicen a la última versión, es decir, v3.21.0, para evitar la explotación de sus sitios web!

Leer: Muddy Water, un grupo de hackers utilizó correos electrónicos corporativos comprometidos para enviar mensajes de phishing

Share: X/Twitter LinkedIn

Recibe nuevas publicaciones en tu bandeja de entrada.

No spam. Cancela la suscripción en cualquier momento.