ThemeREX Addons para WordPress – Problema Crítico de Seguridad

Categorias: Wordpress

ThemeREX Addons para WordPress - Problema Crítico de Seguridad

ThemeREX es una empresa que ofrece themes profesionales para WordPress. En algunos de estos themes se incluye la instalación de un plugin llamado ThemeREX Addons para añadir varias características y widgets extra. Este plugin tiene un problema de seguridad crítico que debes revisar lo antes posible.

ThemeREX tiene una buena cartera de clientes, ya que ofrecen themes de calidad a precios contenidos y entre sus opciones añaden un plugin llamado ThemeREX Addons.

Este plugin, ThemeRex Addons forma parte de la configuración de varios de los themes creados por ThemeREX y añade funcionalidades extra al theme.

El pasado día 18 de febrero se detecto un problema de seguridad en este plugin bastante crítico, con el que un atacante puede crear cuentas de usuario con nivel de administrador, con lo que puede hacerse con el control del sitio web.

El problema ha sido solucionado, de hecho lo han eliminado por completo, ya que desde las últimas versiones de WordPress la función vulnerable está incluida en núcleo de WordPress.

Pero es necesaria una actualización del theme y del plugin por todos los usuarios que utilicen alguno de los themes de ThemeREX afectados.


Hosting Genérico


 

Lista de Themes Afectados de ThemeREX

ThemeREX ha proporcionado una lista con todos los themes afectados. las versiones parcheadas, tanto del theme, como del plugin, la cual puedes ver a continuación:

Theme NamePatched Theme VersionThemeREX Addons Vulnerable VersionsThemeREX Addons Patched Version
Ozeum – Museum1.0.21.70.31.70.3.1
Chit Club – Board Games1.0.11.70.31.70.3.1
Yottis – Simple Portfolio1.0.11.6.671.6.67.1
Helion – Agency & Portfolio Theme1.0.31.6.661.6.66.1
Amuli1.0.21.6.661.6.66.1
Nelson – Barbershop + Tattoo Salon1.1.20011.6.651.6.65.1
Hallelujah – Church1.0.11.6.651.6.65.1
Right Way4.0.11.6.651.6.65.1
Prider – Pride Fest1.0.21.6.651.6.65.1
Mystik – Esoterics1.0.11.6.62.31.6.62.3.1
Skydiving and Flying Company1.0.11.6.62.31.6.62.4
DroneX – Aerial Photography Services1.1.20011.6.62.11.6.62.1.1
Samadhi – Buddhist1.0.11.6.61.21.6.61.2.1
TanTum – Rent a car, Rent a bike, Rent a scooter Multiskin theme1.0.21.6.61.31.6.61.3.1
Scientia – Public Library1.0.11.6.61.21.6.61.2.1
Blabber1.5.20091.6.61.21.6.61.2.1
Impacto Patronus Multi-landing1.1.20011.6.61.11.6.61.1.1
Rare Radio1.0.11.6.611.6.61.1
Piqes – Creative Startup & Agency WordPress Theme1.0.11.6.601.6.60.1
Kratz – Digital Agency1.0.21.6.59.31.6.59.4
Pixefy1.0.11.6.59.21.6.59.3
Netmix – Broadband & Telecom1.0.21.6.59.1.11.6.59.1.2
Kids Care3.0.51.6.591.6.59.1
Briny – Diving WordPress Theme1.2.20001.6.58.21.6.58.3
Tornados1.1.20011.6.57.31.6.57.4
Gridiron1.0.21.6.57.41.6.57.5
Yungen – Digital/Marketing Agency1.0.11.6.57.21.6.57.2.1
FC United – Football1.0.71.6.57.31.6.57.3.1
Bugster – Pests Control1.0.21.6.57.21.6.57.3
Rumble – Single Fighter Boxer, News, Gym, Store.1.0.41.6.571.6.57.1
Tacticool – Shooting Range WordPress Theme1.0.11.6.561.6.56.1
Coinpress – Cryptocurrency Magazine & Blog WordPress Theme1.0.21.6.55.41.6.55.5
Vihara – Ashram, Buddhist1.1.20011.6.55.71.6.55.8
Katelyn – Gutenberg WordPress Blog Theme1.0.41.6.55.31.6.55.5
Heaven 11 – Multiskin Property Theme1.0.21.6.55.11.6.55.2
Especio – Food Gutenberg Theme1.0.11.6.541.6.54.1
Partiso_ElectionCampaign1.1.20021.6.53.11.6.53.2
Kargo – Freight Transport1.1.20041.6.53.31.6.53.4
Maxify – Startup Blog1.0.41.6.53.21.6.53.3
Lingvico – Language Learning School1.0.31.6.53.11.6.53.3
Aldo – Gutenberg WordPress Blog Theme1.0.21.6.53.21.6.53.3
Vixus – Startup / Mobile Application1.0.41.6.52.21.6.52.3
WellSpring _ Water Filter Systems1.0.31.6.52.11.6.52.3
Nazareth – Church1.0.51.6.52.11.6.52.2
Tediss – Soft Play Area, Cafe & Child Care Center1.0.31.6.531.6.53.1
Yolox – Startup Magazine & Blog WordPress Theme1.0.31.6.51.31.6.51.4
Meals and Wheels – Food Truck1.0.31.6.51.31.6.51.4
Rosalinda – Vegetarian & Health Coach1.0.31.6.51.11.6.51.2
Vapester1.1.20011.6.501.6.50.1
Modern Housewife – Housewife and Family Blog1.0.21.6.501.6.50.1
ChainPress1.0.31.6.50.11.6.50.2
Justitia – Multiskin Lawyer Theme1.0.31.6.51.11.6.51.2
Hobo_Digital Nomad Blog1.0.31.6.501.6.50.1
Rhodos – Creative Corporate WordPress Theme1.3.20011.6.50.11.6.50.2
Buzz Stone – Magazine & Blog1.0.31.6.501.6.50.1
Corredo_Sport Event1.1.20031.0.49.101.6.49.10
SaveJulia Personal Fundraising Campaign1.0.31.6.49.81.6.49.9
BonkoZoo_Zoo1.0.31.6.49.61.6.49.7
Renewal – Plastic Surgeon Clinic1.0.31.6.49.6.21.6.49.6.3
Gloss_blog1.0.11.6.49.51.6.49.6
Plumbing – Repair, Building & Construction WordPress Theme3.0.11.6.58.21.6.58.2.1
Topper Theme and SkinsVarious1.6.61.21.6.61.3

 

Cómo Actualizar el Theme y el Plugin de ThemeREX

Si eres un habitual de WordPress, sabrás que el propio WordPress te avisa hasta la saciedad cuando tienes algo que actualizar, ya sea el propio WordPress, un theme o un plugin.

En los casos de productos de pago, como los productos de ThemeREX, no se encuentran en el repositorio de WordPress.org, por lo que las actualizaciones no se notifican desde WordPress.

Existe el plugin ThemeREX Updater para notificar y actualizar los themes pero también es de pago, así que muchos usuarios prefieren recibir las notificaciones que envían por correo electrónico y descargarlo desde la web de ThemeREX directamente.

IMPORTANTE: Antes de nada, haz una copia de seguridad de los archivos y base de datos de WordPress.

En la tabla que hemos añadido puedes ver el nombre del theme y la versión que necesita ser parcheada, descargarla desde la web la versión actualizada y realizar una actualización manual desde FTP o desde el Administrador de Archivos de cPanel.

Para actualizar el plugin ThemeREX Addons, los pasos a seguir son algo distintos.

Lo primero que hay que hacer, después de actualizar el theme, es desinstalar el plugin ThemeREX Addons.

ThemeREX Addons para WordPress - Problema Crítico de Seguridad

Después de desinstalarlo, el propio theme nos pedirá que realicemos la instalación del plugin, tenemos que aceptar la instalación como si de cualquier otro plugin se tratara.

Una vez esté instalado podrás verificar que la versión del plugin ThemeREX Addons es la parcheada, tal y como se indica en la tabla.

Si tiene problemas en este punto, tendrás que ponerte en contacto con el desarrollador para solicitar soporte.

Hosting para WordPress con LiteSpeed y SSD

Si estás buscando un hosting para WordPress con servidor LiteSpeed y disco SSD, en Hostinet podemos ofrecértelo.

Todos nuestros planes de alojamiento web para WordPress, montan el servidor web LiteSpeed, mucho más rápido que el servidor tradicional Apache y por supuesto, discos SSD.

Además, disfrutarás de un soporte técnico especializado en WordPress y podrás emitir certificados SSL de manera gratuita para todos los dominios y subdominios alojados en el plan de hosting.

Aquí tienes algunas de las opciones que podemos ofrecerte en Hostinet:

Hosting WordPress