Noticias

Riesgo crítico: 18 sitios oficiales de México pueden ser controlados por cibercriminales

Una falla de seguridad en WordPress permite a ciberdelincuentes tomar control de portales oficiales del gobierno mexicano

Una vulnerabilidad crítica en el complemento Really Simple Security, utilizado en más de 4 millones de sitios web WordPress, ha encendido las alarmas al poner en riesgo —al menos— a 18 sitios del gobierno de México, entre ellos portales clave de estados como Oaxaca, Jalisco, y el Estado de México. La falla permite a atacantes no autenticados tomar control administrativo de los sitios afectados, lo que podría derivar en serias implicaciones para la seguridad digital y la confianza pública.

En su advertencia, el instructor certificado en ciberseguridad y fundador de SILIKN, Víctor Ruiz señaló que la vulnerabilidad, identificada como CVE-2024-10924, tiene una puntuación de 9.8 en la escala CVSS, lo que la clasifica como crítica. El problema, de acuerdo con Ruiz, radica en un manejo deficiente en la función “check_login_and_get_user”, encargada de la autenticación de usuarios.

El especialista en seguridad de sistemas informáticos explicó que este fallo permite que un atacante no autenticado eluda la autenticación de dos factores (2FA) y acceda al sistema como cualquier usuario, incluido el administrador, tomando el control completo.

Publicidad

Aunque los desarrolladores del complemento corrigieron la falla en la versión 9.1.2, lanzada el 13 de noviembre de 2024, la vulnerabilidad afectó a todas las versiones anteriores (9.0.0 a 9.1.1.1). Para mitigar riesgos, WordPress implementó una actualización forzada, garantizando que la mayoría de los usuarios del complemento recibieran el parche.

Impacto en sitios gubernamentales mexicanos

De acuerdo con el análisis de Víctor Ruiz, entre los portales gubernamentales en México que podrían estar en riesgo destacan:


  1. Gobierno Municipal de Chapala del Estado de Jalisco
  2. Mujeres con Bienestar del Estado de México
  3. Alcaldía Cuajimalpa de Morelos de la Ciudad de México
  4. Secretaría de Cultura del Estado de Guerrero
  5. Ayuntamiento Constitucional de Jilotepec del Estado de México
  6. Gobierno del Estado de Oaxaca
  7. Municipio de San Pedro Yolox del Estado de Oaxaca
  8. Municipio de Tianguistenco del Estado de México
  9. Comisión Mexicana de Filmaciones
  10. Organismo Operador Municipal de Agua Potable, Alcantarillado y Saneamiento del Municipio de Cajeme del Estado de Sonora
  11. Ayuntamiento de Atlacomulco del Estado de México
  12. Instituto de la Educación Básica del Estado de Morelos
  13. Municipio de Sahuaripa del Estado de Sonora
  14. Municipio de Singuilucan del Estado de Hidalgo
  15. Fideicomiso de Obras por Cooperación del Gobierno Municipal de León del Estado de Guanajuato
  16. Intranet del Gobierno del Estado de Veracruz
  17. Servicios de Salud Jalisco
  18. Presidencia Municipal de Pachuca del Estado de Hidalgo

Estos sitios, esenciales para trámites ciudadanos y difusión de información oficial, podrían ser utilizados como vectores para ataques masivos de desinformación, robo de datos sensibles o ciberespionaje.

En concreto, un ciberdelincuente que logre vulnerar un portal gubernamental mediante esta falla crítica podría obtener control total del sitio, lo que le permitiría modificar contenido oficial para difundir desinformación, insertar malware para infectar a los usuarios que visiten el portal o robar información confidencial, como datos personales de ciudadanos o documentos internos del gobierno.

Además, podría utilizar el sitio como plataforma para lanzar ataques contra otras instituciones o para alojar actividades ilícitas, como phishing. Estas acciones no solo afectarían la reputación y confianza pública en la institución comprometida, sino que también podrían interrumpir servicios esenciales, paralizar trámites ciudadanos e incluso exponer información estratégica.

Vulnerabilidades de WordPress bajo ataque


La vulnerabilidad en Really Simple Security no es un caso aislado. En agosto de 2024, el grupo Balada Injector comprometió más de 20,000 sitios WordPress, incluidos portales corporativos y gubernamentales, al explotar fallas en plugins populares como PopUp Builder. Estas brechas evidencian la creciente presión sobre administradores de sitios para reforzar la ciberseguridad.

Síguenos en Google News:Google News

Contenido Patrocinado

Lo Último