Una vulnerabilidad crítica de WooCommerce afrontada con rapidez

Vulnerabilidad WooCommerce

La semana pasada, el equipo de Woo anunció una vulnerabilidad crítica en el plugin de eCommerce más popular para WordPress: WooCommerce. Como se describe en su publicación, las actualizaciones de seguridad se enviaron a todas las ramas de Woo para los usuarios que no las habían desactivado. Esto se hizo de una manera muy rápida y eficiente. Además, el equipo de Woo ha sido extremadamente cooperativo al proporcionar toda la información necesaria que nos permitió añadir reglas de seguridad de manera proactiva a nuestro WAF (Web Application Firewall) para una capa adicional de protección. Descubre a continuación todas las acciones tomadas y sus resultados.

Actualizaciones ramificadas impulsadas por Woo

Debido a la gravedad de las vulnerabilidades descubiertas, el equipo de WooCommerce ha trabajado más de 36 horas de forma continua para parchear cada rama importante de lanzamiento. Esto significa que no tienes que cambiar de WooCommerce 4 a 5 para protegerte. Esas actualizaciones se enviaron y, si no las has desactivado explícitamente, lo más probable es que tu WooCommerce ya haya sido parcheado. Sin embargo, te recomendamos encarecidamente que lo revises. Todas las versiones de WooCommerce anteriores al último parche son vulnerables. Puedes verificar tu versión y compararla con la página de lanzamientos de WooCommerce en este enlace: https://developer.woocommerce.com/releases/. Por ejemplo, si tienes WooCommerce 5.5.2, simplemente debes actualizar a 5.5.1. Eso solucionará el problema de seguridad sin romper ninguna funcionalidad.

Protección WAF proactiva establecida por SiteGround

En lo que respecta a la seguridad, en SiteGround siempre hemos creído que ser proactivo es el mejor enfoque. Esta vulnerabilidad en particular no fue una excepción. Tan pronto como el equipo de Woo nos informó al respecto, actuamos de inmediato y agregamos una nueva regla de seguridad a nuestro Web Application Firewall (WAF), un sistema elaborado para la prevención de exploits que se ejecuta en todos nuestros servidores. Puedes considerar el firewall como un conjunto de reglas que abordan los intentos de explotación. Estamos constantemente atentos a la información sobre problemas de seguridad comunes y actuamos rápidamente agregando reglas de seguridad, de modo que nuestro sistema pueda bloquear los intentos de aprovechar dichos problemas. El sistema WAF no reparará un agujero de seguridad de un sitio web en particular, que solo puede hacerse mediante la actualización con la versión de seguridad, pero evita que los atacantes lo utilicen para obtener acceso no autorizado a tu sitio web.

[subscribe_cta]

Quizás te preguntes por qué necesitas una regla WAF cuando el equipo de Woo es rápido en lanzar una nueva versión de seguridad. Lo hacemos para asegurarnos de que nuestros usuarios tienen más tiempo para reaccionar, durante el cual sus sitios web están a salvo del exploit. Si bien Woo actualiza automáticamente la mayoría de los usuarios de WooCommerce, algunos sitios web no se actualizan por varias razones: la actualización automática falló, se deshabilitó o se pospuso demasiado. Algunos webmasters prefieren administrar las actualizaciones ellos mismos, principalmente porque quieren asegurarse de que la actualización no interfiera con ninguna de las funciones de su sitio web. Después de todo, estamos hablando generalmente de tiendas online, confiando en muchos plugins adicionales para envíos, pagos, seguimiento, impuestos y mucho más. Para estas personas, las reglas de WAF brindan tiempo para asegurarse de que todas sus funciones críticas funcionan con la nueva versión de Woo.

En líneas generales, la gestión de esta vulnerabilidad de Woo muestra cómo los esfuerzos combinados de los desarrolladores responsables de plugins y tu empresa de hosting web dan sus frutos: incluso en situaciones de emergencia, tus clientes están seguros y el negocio continúa como de costumbre.

WP Doctors: Consultoría WordPress online

¿Una consultoría WordPress en directo con dudas de los asistentes? Efectivamente, nuestros WP doctors Fernando Tellado, creador del blog de referencia ayudawp.com, y Fernando Puente, CTO experto en consultoría enterprise y desarrollo de negocio y autor del ebook “21 trucos para mantener tu WordPress seguro“, se pusieron una vez más la bata en nuestro webinar del pasado martes 7 de julio para pasar consulta a las webs de los asistentes y que gocen de buena salud durante todo el verano.

Durante la sesión, los expertos respondieron a preguntas como:

  • ¿Cuál es la mejor manera de obtener tráfico en una web recién lanzada?
  • ¿Cuánto tráfico se puede considerar aceptable en el primer mes de mi web?
  • ¿Consejos para lanzar un eCommerce?
  • ¿Por qué mi WordPress carga lento? ¿Que podría hacer para que cargue rápido?
  • ¿Qué es mejor, plugins con muchas funcionalidades o limitar las funcionalidades para aumentar la velocidad de carga?
  • ¿Cuál es la mejor práctica para implementar redirecciones y evitar los errores 404?
  • ¿Qué se debe priorizar para generar los textos de los snippets? ¿Cuáles son los errores más comunes para evitar SEO negativo?

Además, también hubo hueco para tratar un debate muy interesante: ¿Elementor sí, o no?

(Si optas por Elementor, descubre cómo con la ayuda de nuestro plugin WP Starter puedes instalarlo de forma fácil en tu web alojada en SiteGround)

Si no pudiste asistir al webinar y quieres verlo, o si deseas revisar todas las preguntas y respuestas que surgieron durante el webinar, puedes hacerlo en el siguiente vídeo, donde además puedes verlas en el minuto exacto en el que se habla de cada una de ellas revisando la descripción del video en YouTube:

No dudes en comentar en este artículo o en el vídeo de YouTube si quieres compartir con nosotros alguna duda más, idea o sugerencia sobre este webinar.

Si te has quedado con ganas de más, echa un vistazo a otros vídeos nuestros en el canal de YouTube de SiteGround España y síguenos en Twitter @SiteGround_ES para saber cuándo será el siguiente webinar.

¡Te esperamos con nuevos webinars a la vuelta de vacaciones!