{"id":962,"date":"2017-10-10T17:50:30","date_gmt":"2017-10-10T17:50:30","guid":{"rendered":"http:\/\/blog.platiniumhost.com\/?p=962"},"modified":"2017-10-10T17:58:53","modified_gmt":"2017-10-10T17:58:53","slug":"vulnerabilidad-de-postman-smtp-en-wordpress","status":"publish","type":"post","link":"https:\/\/platiniumhost.com\/blog\/vulnerabilidad-de-postman-smtp-en-wordpress\/","title":{"rendered":"Vulnerabilidad de \u201cPostman SMTP\u201d en WordPress"},"content":{"rendered":"<p>La semana pasada desapareci\u00f3 del repositorio de plugin de WordPress el plugin\u00a0<strong>Postman SMTP<\/strong>.<\/p>\n<p>Esto es debido a que se detect\u00f3 una vulnerabilidad en el plugin pero el autor del mismo no ha sido capaz o no ha querido, solucionarla.<\/p>\n<p><strong>WordPress.org<\/strong>\u00a0decidi\u00f3 entonces eliminarlo del repositorio siendo imposible encontrarlo a la hora de escribir este art\u00edculo.<\/p>\n<p>En estos momentos tampoco podemos saber sin el autor del plugin va a realizar alguna actualizaci\u00f3n del mismo para solucionar el problema que se ha detectado.<br \/>\n<strong>Tengo Instalado Postman SMTP, \u00bfEstoy en Peligro?<\/strong><\/p>\n<p>Seg\u00fan parece, ha sido un investigador an\u00f3nimo el que en una prueba de concepto, detect\u00f3 y demostr\u00f3 la vulnerabilidad del plugin\u00a0<strong>Postman SMTP<\/strong>. Esta informaci\u00f3n se la envi\u00f3 al autor de plugin para avisarle pero parece que el plugin est\u00e1 abandonado por su creador y no tiene pinta de ser solucionado.<\/p>\n<p>No hay indicios de que se haya producido ning\u00fan ataque usando este plugin m\u00e1s de la prueba de concepto que realiz\u00f3 el investigador de seguridad an\u00f3nimo, por lo que\u00a0<strong>no hay motivos para pensar que alg\u00fan atacante haya usado esta vulnerabilidad<\/strong>, al menos por ahora.<\/p>\n<p><strong><br \/>\n\u00bfTengo que Desinstalar Postman SMTP de WordPress<\/strong><\/p>\n<p>Pese a que no existe ninguna alerta sobre alg\u00fan ataque del plugin la vulnerabilidad existe y\u00a0<strong>no hay nada que impida que un atacante use dicha vulnerabilidad<\/strong>.<\/p>\n<p>Adem\u00e1s, que WordPress lo haya eliminado de su repositorio tambi\u00e9n es muy significativo y aunque no hay un comunicado oficial indicando el porqu\u00e9 de la retirada del plugin, una de las causas m\u00e1s comunes son los problemas de seguridad no resueltos.<\/p>\n<p>As\u00ed que si se est\u00e1 usando el plugin Postman SMTP o se tiene instalado,\u00a0<strong>se recomienda eliminarlo lo antes posible<\/strong>\u00a0y buscar una soluci\u00f3n alternativa.<\/p>\n<h2>\u00bfPara que Serv\u00eda Postman SMTP?<\/h2>\n<p style=\"text-align: justify;\">WordPress hace muchas cosas y muchas de ellas muy bien, pero una de ellas no es el env\u00edo de emails autenticados.<\/p>\n<p style=\"text-align: justify;\">Como para casi toda falta de funci\u00f3n en WordPress, aparecieron varios plugins para solucionar esto, siendo uno de ellos\u00a0<strong style=\"font-style: inherit;\">Postman SMTP<\/strong>.<\/p>\n<p style=\"text-align: justify;\">No enviar correos autentificados es cada vez un problema mayor, ya que en muchas ocasiones los filtros antispam<img decoding=\"async\" class=\"size-full wp-image-964 alignright\" src=\"http:\/\/blog.platiniumhost.com\/wp-content\/uploads\/2017\/10\/postman-smtp-vivablogger.png\" alt=\"\" width=\"283\" height=\"142\" srcset=\"https:\/\/platiniumhost.com\/blog\/wp-content\/uploads\/2017\/10\/postman-smtp-vivablogger.png 283w, https:\/\/platiniumhost.com\/blog\/wp-content\/uploads\/2017\/10\/postman-smtp-vivablogger-150x75.png 150w\" sizes=\"(max-width: 283px) 100vw, 283px\" \/> de sitios como Outlook o Gmail, etc\u2026 los marcan directamente como\u00a0<strong style=\"font-style: inherit;\">correo no deseado o spam<\/strong>.<\/p>\n<p style=\"text-align: justify;\"><strong style=\"font-style: inherit;\">Postman SMTP<\/strong>\u00a0era un buen plugin que supla esta falta de una manera muy sencilla, lo que solucionaba el problema de los env\u00edos de email que WordPress realizaba.<\/p>\n<p style=\"text-align: justify;\">Este es uno de esos plugins de WordPress que una vez se instala y se configura, s\u00f3lo hay que volver a preocuparse de el para actualizarlo de manera ocasional, as\u00ed que\u00a0<strong style=\"font-style: inherit;\">es posible que lo est\u00e9n usando miles de instalaciones<\/strong>\u00a0de WordPress.<\/p>\n<h2 style=\"text-align: justify;\">\u00bfC\u00f3mo Afectaba la Vulnerabilidad de Postman SMTP?<\/h2>\n<p style=\"text-align: justify;\">La vulnerabilidad encontrada en el plugin fuel del tipo\u00a0<strong style=\"font-style: inherit;\">XSS<\/strong>, que viene del ingl\u00e9s\u00a0<em style=\"font-weight: inherit;\">Cross-site scriping<\/em>.<\/p>\n<p style=\"text-align: justify;\">Este tipo de vulnerabilidad son muy habituales en las aplicaciones web y permita al atacante inyectar alg\u00fan tipo de\u00a0<strong style=\"font-style: inherit;\">c\u00f3digo malicioso<\/strong>.<\/p>\n<p style=\"text-align: justify;\">Este tipo de ataques puede utilizarse para conseguir informaci\u00f3n delicada, como emails o contrase\u00f1as, secuestrar sesiones de usuarios logueados, etc\u2026<\/p>\n<p style=\"text-align: justify;\">Por este motivo es muy recomendable\u00a0<strong style=\"font-style: inherit;\">eliminar el plugin Postman SMTP<\/strong>\u00a0de cualquier instalaci\u00f3n de WordPress en el que se encuentre.<\/p>\n<p><img decoding=\"async\" class=\"wp-image-963 \" src=\"http:\/\/blog.platiniumhost.com\/wp-content\/uploads\/2017\/10\/banner-772x250-300x97.png\" alt=\"Postman SMTP\" width=\"384\" height=\"124\" srcset=\"https:\/\/platiniumhost.com\/blog\/wp-content\/uploads\/2017\/10\/banner-772x250-300x97.png 300w, https:\/\/platiniumhost.com\/blog\/wp-content\/uploads\/2017\/10\/banner-772x250-150x49.png 150w, https:\/\/platiniumhost.com\/blog\/wp-content\/uploads\/2017\/10\/banner-772x250-768x249.png 768w, https:\/\/platiniumhost.com\/blog\/wp-content\/uploads\/2017\/10\/banner-772x250-1024x331.png 1024w, https:\/\/platiniumhost.com\/blog\/wp-content\/uploads\/2017\/10\/banner-772x250-1200x388.png 1200w, https:\/\/platiniumhost.com\/blog\/wp-content\/uploads\/2017\/10\/banner-772x250-370x120.png 370w, https:\/\/platiniumhost.com\/blog\/wp-content\/uploads\/2017\/10\/banner-772x250-1040x337.png 1040w\" sizes=\"(max-width: 384px) 100vw, 384px\" \/><\/p>\n<h2 style=\"text-align: justify;\">Recuerda..<\/h2>\n<p style=\"text-align: justify;\">En PlatiniumHost nos preocupamos mucho por la seguridad de nuestros servidores, por eso analizamos todas las instalaciones de WordPress<strong style=\"font-style: inherit;\">\u00a0en busca de alg\u00fan tipo de c\u00f3digo malicioso<\/strong>\u00a0que pueda alterar el correcto funcionamiento del sitio web.<\/p>\n<p style=\"text-align: justify;\">Adem\u00e1s, con nuestro\u00a0<strong style=\"font-style: inherit;\">hosting WordPress<\/strong>\u00a0te ayudaremos en todo momento si alg\u00fan tipo de c\u00f3digo consigue inyectarse en tu WordPress.<\/p>\n<p style=\"text-align: justify;\">Aislaremos los archivos infectados en una\u00a0<em style=\"font-weight: inherit;\">cuarentena<\/em>\u00a0y te avisaremos para que puedas revisarlos y eliminarlos o sustituirlos en cada caso.<\/p>\n<p style=\"text-align: justify;\">Adem\u00e1s, todos nuestros alojamientos web WordPress vienen con el\u00a0<strong style=\"font-style: inherit;\">panel de control cPanel<\/strong>\u00a0y discos\u00a0<strong style=\"font-style: inherit;\">SSD<\/strong>, adem\u00e1s de servicio de soporte t\u00e9cnico telef\u00f3nico y por email.<\/p>\n<p>&nbsp;<\/p>\n<p><a href=\"https:\/\/www.platiniumhost.com\/hosting\/premium\">Conoce nuestros planes de hosting aqui<\/a><\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La semana pasada desapareci\u00f3 del repositorio de plugin de WordPress el plugin\u00a0Postman SMTP. Esto es debido a que se detect\u00f3 una vulnerabilidad en el plugin pero el autor del mismo no ha sido capaz o no ha querido, solucionarla. WordPress.org\u00a0decidi\u00f3 entonces eliminarlo del repositorio siendo imposible encontrarlo a la hora de escribir este art\u00edculo. En&#8230;<\/p>\n","protected":false},"author":1,"featured_media":965,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"footnotes":""},"categories":[151],"tags":[21,12,20,146,18,5,62,28],"class_list":["post-962","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wordpress","tag-alojamiento","tag-blog","tag-hosting","tag-informatica","tag-internet","tag-platinium-host","tag-seguridad","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/platiniumhost.com\/blog\/wp-json\/wp\/v2\/posts\/962","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/platiniumhost.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/platiniumhost.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/platiniumhost.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/platiniumhost.com\/blog\/wp-json\/wp\/v2\/comments?post=962"}],"version-history":[{"count":0,"href":"https:\/\/platiniumhost.com\/blog\/wp-json\/wp\/v2\/posts\/962\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/platiniumhost.com\/blog\/wp-json\/wp\/v2\/media\/965"}],"wp:attachment":[{"href":"https:\/\/platiniumhost.com\/blog\/wp-json\/wp\/v2\/media?parent=962"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/platiniumhost.com\/blog\/wp-json\/wp\/v2\/categories?post=962"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/platiniumhost.com\/blog\/wp-json\/wp\/v2\/tags?post=962"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}