Como puede que os hayáis dado cuenta, el foro no está activo, y hemos retirado el enlace de la barra de navegación. Esta breve entrada es para explicar por qué. La razón es que, al parecer, la extensión que utilizaba el foro tenía una vulnerabilidad y mi estupidez en la elección de contraseña (que no tenía mayúsculas ni caracteres especiales, por ejemplo) ha supuesto que fuera posible conseguirla.
Fabio, un lector habitual de El Tamiz, nos ha mostrado esta vulnerabilidad de la manera más clara: entrando con mi usuario en el panel de control del blog y escribiendo el borrador de un artículo que explica cómo lo ha hecho (aunque, francamente, a mí la explicación me supera). Afortunadamente la intención era sólo avisarnos del problema, de modo que ya he desactivado el foro, responsable del “agujero” de seguridad, y he elegido una contraseña más segura.
Os dejo aquí el borrador que escribió Fabio explicando la naturaleza del “agujero”, del que me avisó, por otro lado, a través del correo electrónico:
_Hola lectores, estoy escribiendo esto desde el dashboard como si fuera Pedro (Querido Admin de El Tamiz) pero no soy el, soy un lector anonimo desde hace mucho tiempo ya de El Tamiz y aficionado a la seguridad informatica.
He logrado llegar hasta este campo de texto donde estoy escribiendo explotando un bug de las variables php que usa el foro del tamiz.
WordPress forum plugin by Fredrik Fahlstad. Version: 1.7.4.
Mediante SQL Injection logre listar elcampo user_pass de la tabla wp_users cuyo id=1 (lo normal esque el primer usuario sea el administrador), la salida de dicha consulta fue la hash md5 del password de administrador, con un diccionario y el programa crackeador Cain logre romper la hash
fue muy facil porque el admin no usaba MAYUSCULAS minusculas %$/&/($! y numeros, se que cuesta cambiar, pero intentad memorizar aunque sea siempre el mismo que sea un buen password, por teclear facilmente suceden estas cosas.
Lo demas es todo como si yo fuera el admin de wordpress asi que aqui acabo. Os mando a todos los lectores amantes de la ciencia un fuerte saludo, y os animo a que veais a la informatica no solo como una herramienta, conlleva una ciencia amplisima desde hace relativamente poco tiempo._
En fin, que lamentablemente nos quedamos sin foro hasta que encuentre una solución aceptable que no suponga un problema de seguridad. Sentimos las molestias (aunque el foro no tuviera un uso demasiado intenso), y gracias, Fabio, por avisarnos de este problema. Menos mal que hay tamiceros que saben de todo…