🛡 VULNERABILIDADES 🛡

Varias fallas de seguridad en Support Board de Schiocco

🛡CyberObservatorio
Varias fallas de seguridad en Support Board de Schiocco
Idioma

Varias fallas de seguridad en Support Board de Schiocco

Fuente: INCIBE

**Vulnerabilidades Críticas en Support Board: Análisis Profundo de las Amenazas a la Seguridad en WordPress**

En un mundo donde la comunicación digital se ha convertido en la piedra angular de las relaciones comerciales, las herramientas que facilitan la interacción entre empresas y clientes son cada vez más valoradas. Este es el caso de Support Board, un complemento de WordPress diseñado para automatizar las comunicaciones por chat. Sin embargo, en febrero de 2025, el Instituto Nacional de Ciberseguridad (INCIBE) reveló dos vulnerabilidades significativas que afectan a las versiones 3.7.7 y anteriores de este software, subrayando la importancia de mantener la seguridad en las aplicaciones que, aunque útiles, pueden convertirse en puertas de entrada para atacantes maliciosos. Estas vulnerabilidades no solo afectan a las empresas que dependen de este complemento, sino que también ponen en riesgo la seguridad de sus clientes y la integridad de sus datos.

Las vulnerabilidades, descubiertas por el investigador Gonzalo Aguilar García, conocido en el ámbito de la ciberseguridad como 6h4ack, han sido catalogadas como CVE-2025-41383 y CVE-2025-41384, cada una con una severidad distinta. La primera, CVE-2025-41383, ha recibido una puntuación de 8.7 en la escala CVSS v4.0, lo que indica una vulnerabilidad crítica que podría ser explotada con relativa facilidad. La segunda, CVE-2025-41384, ha sido evaluada con una puntuación de 5.4, situándose en un nivel de severidad medio. La identificación y divulgación de estas vulnerabilidades son cruciales, ya que permiten a los administradores de sistemas tomar medidas preventivas antes de que los atacantes puedan aprovecharse de ellas.

Imagen del articulo

Desde un punto de vista técnico, la vulnerabilidad CVE-2025-41383 se refiere a una inyección SQL en Support Board v3.7.7. Este tipo de vulnerabilidad permite a un atacante ejecutar consultas SQL arbitrarias en la base de datos del servidor, lo que puede dar lugar a la recuperación, creación, actualización o eliminación de datos críticos. En este caso particular, el parámetro 'calls[0][message_ids][]' en el endpoint '/supportboard/include/ajax.php' es el vector de ataque. La posibilidad de manipular la base de datos de esta manera puede tener consecuencias devastadoras, ya que podría comprometer datos sensibles de los usuarios, incluidos datos personales y credenciales de acceso.

Por otro lado, la vulnerabilidad CVE-2025-41384 se clasifica como un ataque de Cross-Site Scripting (XSS) reflejado. En este escenario, un atacante puede inyectar código JavaScript malicioso en una URL que, cuando es visitada por una víctima, ejecuta dicho código en su navegador. Este ataque se puede llevar a cabo enviando a la víctima un enlace que contenga el parámetro 'search' en '/supportboard/include/articles.php'. Las implicaciones de esta vulnerabilidad son igualmente alarmantes, pues el atacante podría robar información sensible de las víctimas, como cookies de sesión, o incluso realizar acciones en sus cuentas sin su consentimiento, lo que podría llevar a un robo de identidad.

El equipo de desarrollo de Schiocco ha abordado estas vulnerabilidades en la versión 3.7.8 de Support Board, lanzada en febrero de 2025. Es fundamental que los administradores de sistemas actualicen a esta nueva versión lo antes posible para mitigar las amenazas que presentan las versiones anteriores. La rápida respuesta del equipo de desarrollo es un claro ejemplo de la importancia de la seguridad en el ciclo de vida del software, pero también destaca la necesidad de un enfoque proactivo por parte de los usuarios.

Imagen del articulo

El impacto de estas vulnerabilidades no se limita a los administradores de sistemas; también afecta a los usuarios finales. Un ataque exitoso puede resultar en la filtración de información personal, lo que podría llevar a un daño significativo a la reputación de la empresa afectada y a la pérdida de confianza por parte de los clientes. En un entorno donde la ciberseguridad es cada vez más crítica, el manejo inadecuado de estas vulnerabilidades puede resultar en sanciones legales, daños financieros y la pérdida de clientela.

Históricamente, el sector de las aplicaciones web ha sido un blanco frecuente para los atacantes, con vulnerabilidades de inyección SQL y XSS siendo algunas de las más comunes y devastadoras. Casos anteriores, como el ataque a Adobe en 2013, donde se filtraron datos de millones de usuarios debido a vulnerabilidades similares, han demostrado que la seguridad debe ser una prioridad constante. La creciente sofisticación de los atacantes y la evolución de sus técnicas hacen que sea esencial para las empresas adoptar un enfoque integral de la seguridad cibernética.

Para protegerse contra estos tipos de ataques, es crucial que las empresas implementen medidas de seguridad robustas. Esto incluye la actualización regular de software y complementos, la realización de auditorías de seguridad periódicas, la educación del personal sobre las mejores prácticas de ciberseguridad y la implementación de firewalls y sistemas de detección de intrusos. Además, el uso de herramientas de escaneo de vulnerabilidades puede ayudar a identificar y remediar problemas antes de que sean explotados por atacantes.

Imagen del articulo

En conclusión, las vulnerabilidades CVE-2025-41383 y CVE-2025-41384 en Support Board representan un recordatorio de que la seguridad cibernética es una responsabilidad compartida. A medida que las empresas continúan adoptando tecnologías digitales, es imperativo que se mantengan informadas y proactivas en la protección de sus sistemas y datos. La acción rápida y decidida puede significar la diferencia entre una respuesta efectiva a una amenaza y una crisis cibernética devastadora.

Multiple vulnerabilities in Schiocco's Support Board

Source: INCIBE

Support Board, version 3.7.7 and earlier.

INCIBE has coordinated the publication of 2 vulnerabilities, 1 of high severity and 1 of medium severity, that affect Support Board, a WordPress plugin focused on automating communications with customers via chat, version 3.7.8, which have been discovered by Gonzalo Aguilar García (6h4ack).

These vulnerabilities have been assigned the following codes, CVSS v4.0 base score, CVSS vector, and CWE type for each vulnerability:

Imagen del articulo

CVE-2025-41383: CVSS v4.0: 8.7 | CVSS AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-89

CVE-2025-41384: CVSS v4.0: 5.4 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N | CWE-79

The vulnerability has been fixed by the Schiocco team in version 3.7.8, released in February 2025.

Imagen del articulo

CVE-2025-41383: SQL injection vulnerability in Support Board v3.7.7. This vulnerability allows an attacker to retrieve, create, update, and delete databases through the parameter 'calls[0][message_ids][]' in the endpoint '/supportboard/include/ajax.php'.

CVE-2025-41384: Reflected Cross-Site Scripting (XSS) vulnerability in Support Board v3.7.7. This vulnerability allows an attacker to execute JavaScript code in the victim's browser by sending the victim a malicious URL containing the 'search' parameter in '/supportboard/include/articles.php'. The vulnerability can be exploited to steal sensitive information from users, such as session cookies; or to perform actions impersonating the victim.

Varias fallas de seguridad en Support Board de Schiocco | Ciberseguridad - NarcoObservatorio