Problema de Seguridad en el Plugin Metform Elementor Contact Form

Categorias: Wordpress

Problema de Seguridad en el Plugin Metform Elementor Contact Form

El plugin Metform Elementor Contact Form Builder ha sufrido un problema de seguridad y es necesario actualizarlo lo antes posible, de lo contrario, un atacante podría hacerse con el control de WordPress accediendo con credenciales de administrador.

Plugin Metform Elementor Contact Form Builder

El plugin Metform Elementor Contact Form Builder está incluido en el repositorio de plugins de WordPress. Puedes visitar su página de descarga desde aquí.

Se trata de un plugin creado para el popular builder Elementor el cual le permite crear formularios de contacto.

El plugin tiene su propio constructor de formularios seguros que se integra con Elementor y se pueden crear los formularios con el método de arrastrar y soltar en cuestión de minutos.

Otra característica de este plugin es crear encuestas para recopilar datos de usuarios y mejorar el marketing de la web.

Metform Elementor es un plugin bastante usando, con más de 100 mil instalaciones activas, así que, si eres uno de sus usuarios, sigue leyendo esto.

Problema de Seguridad en el Plugin Metform Elementor

Un investigador de seguridad detectó un fallo en el código del plugin Metform Elementor.

El investigador contactó con el desarrollador del plugin y este lanzo un parche para resolver el problema.

Todo esto fue muy rápido, el problema se detectó el pasado 4 de enero y se avisó ese mismo día al desarrollador.

El desarrollador lanzó un parche con la solución al problema en día 8 de enero y no se tiene constancia de que la vulnerabilidad en el código se haya explotado en ninguna instalación de WordPress.

No obstante, si tienes instalado el plugin Metform Elementor es necesario que compruebes la versión que tienes instalada.

Tengo Instalado el Plugin Metform Elementor en mi WordPress

Si tienes instalado el plugin Metform Elementor Contact Form Builder en tu WordPress, lo primero que tienes que hacer es comprobar la versión que tienes instalada.

La versión del plugin que tiene el problema es la 3.1.2 o inferiores. Si tienes alguna de estas versiones, actualiza cuanto antes.

En el momento de escribir este artículo, el plugin está disponible en la versión 3.2.1, por lo que es una versión que ya contiene el parche de seguridad.

plugin metform version parcheada

Sólo tienes que hacer esta sencilla comprobación para que el problema de seguridad del plugin Metform Elementor no te afecte.

Qué Puede pasar si no Actualizo el Plugin Metform Elementor

Si no actualizas la versión del plugin, cualquier atacante puede intentar hacerse con el control de tu WordPress.

El problema de seguridad permite a un atacante con intenciones maliciosas rellenar un formulario con JavaScript con la intención de ejecutar el código malicioso cuando un administrador acceda con sus credenciales.

A partir de ese momento, el atacante tendría acceso a la información del navegador web del administrador del sitio.

Luego sólo tiene que ejecutar algunas técnicas hacking para hacerse con WordPress y a partir de ahí, puede crear un administrador nuevo, agregar una puerta trasera, etc…

¿Puedo Comprobar si mi Sitio se ha Visto Afectado?

Como hemos dicho antes, no hay ningún reporte de infección usando esta vulnerabilidad en el plugin Metform Elementor, pero ahora que ha salido a la luz, es posible que algún atacante intente explotarla.

Es importante actualizar el plugin lo antes posible, ya que soluciona el problema.

Si no lo has actualizado el plugin hasta ahora y quieres comprobar has sitio infectado, lo primero que puedes hacer es comprobar si hay más administradores en tu WordPress.

Esto lo haces desde el menú Usuarios > Administrador.

plugin metform elementor comprobar administrador

Si ves algún administrador que no tiene que estar ahí, elimínalo y actualiza todo cuanto antes. Cuando decimos «todo», nos referimos a:

Después de recomendamos cambiar las contraseñas de todo, ya que no puedes saber el alcance del problema.

Si ha añadido una puerta trasera es muy difícil localizarla hasta que no la utilice para inyectar código malicioso en WordPress, es un problema, pero las puertas traseras son así.

Escanear tu Hosting en Busca de Contenido Malicioso desde cPanel

Aun puedes escanear tu WordPress en busca de contenido malicioso. Esto puedes hacerlo en cualquier momento desde el panel de control cPanel.

Sólo tienes que acceder y buscar las opciones Avanzadas. Ahí encontrarás una herramienta llamada Escáner de virus.

cpanel escaner virus jupiter

Desde ahí puedes escanear el hosting en busca de virus. Tienes cuatro opciones:

La primera opción es para escanear todo el hosting. Es la que tienes que elegir para revisar todo, pero tarda mucho. La opción Buscar espacio web público es mucho más rápida y se centra en la web.

Ten en cuenta que el escáner del hosting consume recursos, así que mientras dure el proceso, es posible que notes que la web funciona algo lenta o pesada.

Una vez finalice el escáner, te preguntará qué quieres hacer con los ficheros infectados, en el caso de que los haya, eliminarlos o ponerlos en cuarentena, como cualquier otro antivirus.

Hosting WordPress con Seguridad AntiMalware

Si contratas un hosting con WordPress en Hostinet, tiene un extra de seguridad.

Todos los alojamientos WordPress que ofrecemos tienen un sistema de seguridad que escanea los archivos modificados en busca de malware.

Si encuentra algún archivo con código malicioso, lo aísla en una cuarentena y avisa al propietario del sitio para que tome las medidas oportunas.

Este sistema de protección antimalware está incluido en todos los planes WordPress, incluso en los más baratos:

  • Hosting especializado en WordPress con discos SSDWordPress 55´99 / mes
  • Hosting especializado en WordPress con discos SSDWordPress 107´99 / mes
  • Hosting especializado en WordPress con discos SSDWordPress 5011´99 / mes
  • Hosting especializado en WordPress con discos SSDWordPress 7513´99 / mes
  • Hosting especializado en WordPress con discos SSDWordPress 55´99/mes
  • Hosting especializado en WordPress con discos SSDWordPress 107´99/mes
  • Hosting especializado en WordPress con discos SSDWordPress 5011´99/mes
  • Hosting especializado en WordPress con discos SSDWordPress 7513´99/mes
    • Una vez dado de alta tu alojamiento web, recibirás los vales correspondientes para registrar nuevos dominios .ES, .COM ó .EU.Una vez dado de alta tu alojamiento web, recibirás los vales correspondientes para registrar nuevos dominios .ES, .COM ó .EU.Una vez dado de alta tu alojamiento web, recibirás los vales correspondientes para registrar nuevos dominios .ES, .COM ó .EU.Una vez dado de alta tu alojamiento web, recibirás los vales correspondientes para registrar nuevos dominios .ES, .COM ó .EU.
    • Almacenamiento en disco duro ultra rápido SSDAlmacenamiento en disco duro ultra rápido SSDAlmacenamiento en disco duro ultra rápido SSDAlmacenamiento en disco duro ultra rápido SSDAlmacenamiento en disco duro ultra rápido SSDAlmacenamiento en disco duro ultra rápido SSD
    • El espacio en disco es la suma del espacio que ocupan los archivos que forman la web y el correo electrónico.
    • La transferencia de datos mensual es la cantidad total de información que se descargan los visitantes de nuestra web en cada acceso más nuestro uso a través de FTP y correo.
    • Ideado para sacar el máximo partido a tu WordPress
    • Aumenta la velocidad de tu web + Info
    • Tras evaluación de nuestro equipo de migraciones
    • Te ayudamos vía email y teléfono en todas tus consultas sobre hosting web
    • Elige la versión de PHP que necesites
    • Certificado SSL autofirmadoCertificados Let's Encrypt. Mas Información AQUICertificados Let's Encrypt. Mas Información AQUICertificados Let's Encrypt. Mas Información AQUICertificados Let's Encrypt. Mas Información AQUICertificados Let's Encrypt. Mas Información AQUI
    • Contrata tu hosting web y consigue dominios gratisUna vez dado de alta tu alojamiento web, recibirás los vales correspondientes para registrar nuevos dominios .ES, .COM ó .EU.Una vez dado de alta tu alojamiento web, recibirás los vales correspondientes para registrar nuevos dominios .ES, .COM ó .EU.Una vez dado de alta tu alojamiento web, recibirás los vales correspondientes para registrar nuevos dominios .ES, .COM ó .EU.Una vez dado de alta tu alojamiento web, recibirás los vales correspondientes para registrar nuevos dominios .ES, .COM ó .EU.Una vez dado de alta tu alojamiento web, recibirás los vales correspondientes para registrar nuevos dominios .ES, .COM ó .EU.
    • Migramos tu web de tu actual host a HostinetMigramos tu web de tu actual host a HostinetMigramos tu web de tu actual host a HostinetMigramos tu web de tu actual host a HostinetMigramos tu web de tu actual host a Hostinet
    • Ideado para sacar el máximo partido a tu WordPress
    • Te ayudamos vía email y teléfono en todas tus consultas sobre hosting web
    • Hosting específicamente preparado para sacar el máximo rendimiento a tu Wordpress
    • Contrata tu hosting web y consigue dominios gratisUna vez dado de alta tu alojamiento web, recibirás los vales correspondientes para registrar nuevos dominios .ES, .COM ó .EU.Una vez dado de alta tu alojamiento web, recibirás los vales correspondientes para registrar nuevos dominios .ES, .COM ó .EU.Una vez dado de alta tu alojamiento web, recibirás los vales correspondientes para registrar nuevos dominios .ES, .COM ó .EU.Una vez dado de alta tu alojamiento web, recibirás los vales correspondientes para registrar nuevos dominios .ES, .COM ó .EU.
    • Cada dominio alojado muestra un contenido único y diferente del resto
    • Aparcando un dominio secundario en el alojamiento de nuestro dominio principal conseguimos que ambos dominios resuelvan indistintamente con la misma página que tenemos colgada.
    • Cuentas de correo gestionables a través de POP, IMAP y servicio Webmail
    • Tus buzones de correo y mails limpios de virus y con un potente filtro antispam
    • Centro de datos en Madrid (España)
    • Opción de contratación de IP dedicadaPuedes contratar tu Ip dedicada por solo 11.95 € al año AQUIPuedes contratar tu Ip dedicada por solo 11.95 € al año AQUIPuedes contratar tu Ip dedicada por solo 11.95 € al año AQUIPuedes contratar tu Ip dedicada por solo 11.95 € al año AQUIPuedes contratar tu Ip dedicada por solo 11.95 € al año AQUI
    • Opción de contratación de certificados SSL. Se requiere Ip dedicada.Puedes contratar tu certificado SSL por solo 14.95 € al año AQUIPuedes contratar tu certificado SSL por solo 14.95 € al año AQUIPuedes contratar tu certificado SSL por solo 14.95 € al año AQUIPuedes contratar tu certificado SSL por solo 14.95 € al año AQUIPuedes contratar tu certificado SSL por solo 14.95 € al año AQUI
    • Bases de datos MySQL disponibles para su uso en cada alojamiento web
    • Supeditado al espacio total del alojamientoSupeditado al espacio total del alojamientoSupeditado al espacio total del alojamientoSupeditado al espacio total del alojamientoSupeditado al espacio total del alojamiento
    • ¿Quieres realizar desarrollos con Python? En Hostinet innovamos dia a dia en tu beneficio y por ello te presentamos como última novedad en todos nuestros servidores Web la posibilidad de desplegar tus aplicaciones con Python directamente desde el cPanel de tu Hosting.
    • ¿Quieres desarrollar tus aplicaciones con Ruby? En Hostinet te presentamos como última novedad en todos nuestros servicios de Hosting Web la posibilidad de desplegar tus aplicaciones con Ruby on Rails directamente desde el panel de control cPanel.
    • El fichero .htaccess permite modificar diferentes variables en la configuración de nuestra cuenta de alojamiento en el servidor.
    • El módulo mod_rewrite permite crear direcciones URL alternativas a las dinámicas generadas por la programación de nuestros sitio web (blog, foro, portal…), de tal modo que sean más legibles y fáciles de recordar
    • Te ayudamos vía email y teléfono en todas tus consultas sobre hosting web. Soporte en español por personal de Hostinet.
    • Completa recopilación de tutoriales sobre Hosting, Dominios y Wordpress
    • 30 dias para probar tu servicio de Hosting y si no te convence el servicio... te devolvemos el dinero!!
    • Copia diaria incremental realizada por HostinetCopia diaria incremental realizada por HostinetCopia diaria incremental realizada por HostinetCopia diaria incremental realizada por Hostinet
    • Podrás hacer tus copias de seguridad desde tu panel de alojamiento webPodrás hacer tus copias de seguridad desde tu panel de alojamiento webPodrás hacer tus copias de seguridad desde tu panel de alojamiento webPodrás hacer tus copias de seguridad desde tu panel de alojamiento webPodrás hacer tus copias de seguridad desde tu panel de alojamiento web
    • Precio para nuevas altas. Contratación anual.