{"id":4559,"date":"2021-02-05T14:57:32","date_gmt":"2021-02-05T13:57:32","guid":{"rendered":"https:\/\/www.lucushost.com\/blog\/?p=4559"},"modified":"2025-10-24T09:10:54","modified_gmt":"2025-10-24T08:10:54","slug":"vulnerabilidad-en-contact-form-7-style","status":"publish","type":"post","link":"https:\/\/www.lucushost.com\/blog\/vulnerabilidad-en-contact-form-7-style\/","title":{"rendered":"Se ha detectado una vulnerabilidad en Contact Form 7 Style"},"content":{"rendered":"<p>En LucusHost queremos mantenerte siempre al tanto de todas las novedades de WordPress, as\u00ed que hoy nos toca informar de una nueva vulnerabilidad detectada en un plugin muy popular del repositorio oficial: <strong>Contact Form 7 Style<\/strong>.<\/p>\n<p><!--more--><\/p>\n<p>Contact Form 7 Style es un plugin adicional a Contact Form 7, uno de los plugins m\u00e1s utilizados para crear formularios de contactos. Esta extensi\u00f3n permite personalizar al m\u00e1ximo la apariencia de los formularios de tu p\u00e1gina a trav\u00e9s de c\u00f3digo <a href=\"https:\/\/www.lucushost.com\/blog\/css\/\">CSS<\/a>.<\/p>\n<p>Seg\u00fan los datos del repositorio oficial de WordPress, se estima que esta extensi\u00f3n est\u00e1 activa en m\u00e1s de 50.000 instalaciones de WordPress.<\/p>\n<h2>\u00bfEn qu\u00e9 consiste esta vulnerabilidad?<\/h2>\n<p>El equipo de <strong><a href=\"https:\/\/www.wordfence.com\/blog\/2021\/02\/unpatched-vulnerability-50000-wp-sites-must-find-alternative-for-contact-form-7-style\/\" rel=\"nofollow noopener\" target=\"_blank\">Wordfence detect\u00f3 una vulnerabilidad<\/a><\/strong> en Contact Form 7 Style de tipo CSRF (Cross Site Request Forgery), mediante el cual se podr\u00eda realizar un ataque XSS (Cross Site Scripting) almacenado. Esta vulnerabilidad afecta a todas la versi\u00f3n 3.1.9 y anteriores.<\/p>\n<p>\u00bfQu\u00e9 quiere decir esto?<\/p>\n<p>Un usuario malintencionado puede <i>enga\u00f1ar <\/i>al administrador de una web para que haga clic en un enlace o archivo adjunto que contiene c\u00f3digo malicioso con el objetivo de hacerse con los datos de sesi\u00f3n de una aplicaci\u00f3n, en este caso WordPress. De esta forma, el atacante puede loguearse, hacer cambios o inyectar malware en el sitio web.<\/p>\n<p>Eso s\u00ed, ten en cuenta que esto solamente puede ocurrir si el administrador est\u00e1 logueado en WordPress cuando hace clic o abre el archivo infectado. Es por ello que muchas veces, si es un enlace desconocido o un sitio poco fiable, siempre se abra en una ventana de inc\u00f3gnito.<\/p>\n<p>Aunque esta vulnerabilidad ya fue reportada el pasado 9 de diciembre de 2020, tras no recibir respuesta por parte de los desarrolladores de esta extensi\u00f3n, el equipo de plugins de WordPress decidi\u00f3 retirarlo del repositorio oficial esta misma semana:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-4560\" src=\"https:\/\/www.lucushost.com\/blog\/wp-content\/uploads\/2021\/02\/contact-form-7-style.png\" alt=\"Contact Form 7 Style en el repositorio oficial de WordPress\" width=\"1145\" height=\"616\" title=\"\" srcset=\"https:\/\/www.lucushost.com\/blog\/wp-content\/uploads\/2021\/02\/contact-form-7-style.png 1145w, https:\/\/www.lucushost.com\/blog\/wp-content\/uploads\/2021\/02\/contact-form-7-style-300x161.png 300w, https:\/\/www.lucushost.com\/blog\/wp-content\/uploads\/2021\/02\/contact-form-7-style-1024x551.png 1024w, https:\/\/www.lucushost.com\/blog\/wp-content\/uploads\/2021\/02\/contact-form-7-style-768x413.png 768w, https:\/\/www.lucushost.com\/blog\/wp-content\/uploads\/2021\/02\/contact-form-7-style-700x377.png 700w\" sizes=\"(max-width: 1145px) 100vw, 1145px\" \/><\/p>\n<h2>\u00bfY ahora qu\u00e9 tengo que hacer?<\/h2>\n<p>Lo primero de todo, revisa que no tengas instalada esta extensi\u00f3n en tu WordPress. Y, si la tienes, ya sea activada o desactivada, <strong>desinstala el plugin<\/strong> de tu aplicaci\u00f3n.<\/p>\n<p>Normalmente, cuando se detecta alguna vulnerabilidad, ya est\u00e1 disponible una nueva versi\u00f3n con un parche de seguridad. En este caso, el plugin ha sido retirado temporalmente, por lo que no hay otra opci\u00f3n.<\/p>\n<p>Eso s\u00ed, ten en cuenta que esta vulnerabilidad <strong>afecta \u00fanicamente al plugin Contact Form 7 Style<\/strong> que es independiente al plugin Contact Form 7. As\u00ed que, si \u00fanicamente haces uso de este \u00faltimo, no tienes nada que preocuparte.<\/p>\n<h2>Otras vulnerabilidades detectadas en WordPress<\/h2>\n<p>Este tipo de vulnerabilidades no son un caso aislado.<\/p>\n<p>El equipo de seguridad de WordPress ya advirti\u00f3 en otras ocasiones de fallos de seguridad que pueden poner tu web en peligro. Algunas de las m\u00e1s sonadas son:<\/p>\n<ul>\n<li><strong><a href=\"https:\/\/www.lucushost.com\/blog\/vulnerabilidad-en-infinitewp-client\/\">Vulnerabilidad en InfiniteWP Client<\/a><\/strong>, que permit\u00eda acceder al escritorio de WordPress sin contrase\u00f1a.<\/li>\n<li><strong><a href=\"https:\/\/www.lucushost.com\/blog\/vulnerabilidad-easy-smtp-wordpress\/\">Vulnerabilidad en Easy SMTP de WordPress<\/a><\/strong>, mediante la cual cualquier usuario pod\u00eda tomar el control de la web.<\/li>\n<li><strong><a href=\"https:\/\/www.lucushost.com\/blog\/vulnerabilidad-themegrill-demo-importer\/\">Vulnerabilidad en ThemeGrill Demo Importer<\/a><\/strong>, que dejaba\u00a0<a href=\"https:\/\/www.lucushost.com\/blog\/como-entrar-a-mi-wordpress-admin-o-cpanel\/\">acceder a WordPress<\/a> como administrador.<\/li>\n<li><strong><a href=\"https:\/\/www.lucushost.com\/blog\/vulnerabilidad-wpdiscuz\/\">Vulnerabilidad en wpDiscuz<\/a><\/strong>, que dejaba ejecutar c\u00f3digo de forma remota.<\/li>\n<\/ul>\n<p>Como ves, no es ninguna tonter\u00eda. Un fallo de seguridad en cualquier plugin que utilices pueden echar por la borda todo tu trabajo. De ah\u00ed a que siempre hagamos hincapi\u00e9 en tres cosas:<\/p>\n<ul>\n<li><strong>Disponer de un backup reciente de su sitio.<\/strong> En LucusHost hacemos dos <strong><a href=\"https:\/\/www.lucushost.com\/blog\/que-es-un-backup-y-como-hacer-una-copia-de-seguridad-de-tu-web\/\">copias de seguridad web<\/a><\/strong> de forma autom\u00e1tica de todo tu contenido y est\u00e1n disponibles desde tu \u00e1rea de cliente, en la herramienta Premium Backup. Desde ah\u00ed, podr\u00e1s descargarlas o realizar cualquier restauraci\u00f3n en solo unos clics.<\/li>\n<li><strong>Utilizar un buen software de seguridad web.<\/strong> En nuestro caso, optamos por <strong><a href=\"https:\/\/www.lucushost.com\/blog\/imunify360\/\">Imunify360<\/a><\/strong>, uno de los m\u00e1s avanzados en materia de seguridad web. Realiza escaneos diarios en b\u00fasqueda de c\u00f3digo malicioso, permite <strong><a href=\"https:\/\/www.lucushost.com\/blog\/como-eliminar-malware-web\/\">eliminar malware<\/a><\/strong>, dispone de un sistema de CAPTCHA, KernelCare&#8230; En definitiva, una suite completa de seguridad :-).<\/li>\n<li><strong>Todo siempre al d\u00eda.<\/strong> Las nuevas versiones del core, plugins o <a href=\"https:\/\/www.lucushost.com\/blog\/mejores-plantillas-wordpress\/\">plantillas de WordPress<\/a> no solo incluyen mejoras, sino tambi\u00e9n que corrigen posibles fallos de seguridad que podr\u00edan pon\u00e9rselo m\u00e1s f\u00e1cil a los ciberdelincuentes.<\/li>\n<\/ul>\n<p>Ahora dime, \u00bfhas desinstalado el plugin y quieres que le echemos un ojo a tu web? Si tienes tu <a href=\"\/hosting-wordpress\"><strong>Hosting WordPress<\/strong><\/a> con nosotros y no sabes como hacerlo o\u00a0 quieres asegurarte de que todo est\u00e1 en orden, no dudes en abrir un ticket con soporte o llamarnos y lo revisamos. Estaremos encantados de echarte una mano \ud83d\ude42<\/p>\n","protected":false},"excerpt":{"rendered":"<p>En LucusHost queremos mantenerte siempre al tanto de todas las novedades de WordPress, as\u00ed que hoy nos toca informar de una nueva vulnerabilidad detectada en un plugin muy popular del repositorio oficial: Contact Form 7 Style.<\/p>\n","protected":false},"author":3,"featured_media":4561,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[42,43],"tags":[56,91,52],"_links":{"self":[{"href":"https:\/\/www.lucushost.com\/blog\/wp-json\/wp\/v2\/posts\/4559"}],"collection":[{"href":"https:\/\/www.lucushost.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.lucushost.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.lucushost.com\/blog\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.lucushost.com\/blog\/wp-json\/wp\/v2\/comments?post=4559"}],"version-history":[{"count":7,"href":"https:\/\/www.lucushost.com\/blog\/wp-json\/wp\/v2\/posts\/4559\/revisions"}],"predecessor-version":[{"id":13634,"href":"https:\/\/www.lucushost.com\/blog\/wp-json\/wp\/v2\/posts\/4559\/revisions\/13634"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.lucushost.com\/blog\/wp-json\/wp\/v2\/media\/4561"}],"wp:attachment":[{"href":"https:\/\/www.lucushost.com\/blog\/wp-json\/wp\/v2\/media?parent=4559"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.lucushost.com\/blog\/wp-json\/wp\/v2\/categories?post=4559"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.lucushost.com\/blog\/wp-json\/wp\/v2\/tags?post=4559"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}