Una inyección SQL sin autenticación en Metabase, la herramienta de business intelligence que mucha startup y empresa mediana usa para mirar sus propios datos, fue explotada como 0-day el 3 de agosto contra instancias reales.
Metabase avisó a Framework el 6 de agosto y publicó el parche junto con la divulgación el 7. Para entonces los datos ya estaban afuera.
El 0-day de Metabase: CVSS 10.0 y todavía sin CVE
La falla afecta a las versiones 1.58 en adelante y puntúa 10.0, el máximo. Al momento de la divulgación Metabase no le había asignado un identificador CVE.
Un atacante sin credenciales podía cambiar configuración, robar credenciales almacenadas y exportar datos. En la práctica, tener Metabase expuesto significaba tener expuesta la base que Metabase consulta.
Las versiones corregidas son 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 y 0.63.5.
Framework le escribió a todos sus clientes
Framework, el fabricante de notebooks modulares, notificó la brecha a la totalidad de su base de clientes. Los datos accedidos incluyen nombre completo, dirección de correo, direcciones IP de acceso, direcciones de facturación y envío, teléfono y nombre de la empresa.
Tally, la plataforma de formularios, reportó robo de direcciones de correo y de contraseñas en forma de hash criptográfico.
El patrón vale la pena subrayarlo: en los dos casos el sistema comprometido no era el producto que la empresa vende, sino la herramienta interna con la que mira sus números.
BdThemes: admins ocultos en 350.000 instalaciones de WordPress
El caso más incómodo de la semana no fue un 0-day sino un ataque a la infraestructura de un proveedor de plugins premium para Elementor. Los productos comprometidos incluyen Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery y Ultimate Store Kit, que suman más de 350.000 instalaciones activas (solo Element Pack pasa las 100.000).
El atacante accedió al almacenamiento de BdThemes y envenenó un feed JSON remoto estático que se les entrega a los administradores. Explotando una falla de XSS en el código que parsea esa respuesta, logró inyectar JavaScript en los banners promocionales que se muestran dentro del panel de administración.
Ese JavaScript manipulaba las consultas de la base de WordPress para esconder cuentas de administrador rogue del listado de usuarios, y dejaba un webshell para persistir.
Hay dos detalles que hacen a este ataque particularmente difícil de detectar.
- No hacía falta actualizar el plugin: el código se ejecutaba cada vez que un administrador abría
wp-admin. - Los usuarios creados no aparecían en la lista de usuarios del sitio.
El ataque arrancó el 23 de junio y recién se detectó el 7 de agosto. Los plugins fueron removidos de WordPress.org el 8 de agosto y, al momento de la publicación, seguían sin parche y BdThemes no había emitido comunicado oficial.
TrueConf: instaladores troyanizados desde el servidor del fabricante
Kaspersky documentó una campaña del grupo hacktivista Head Mare contra organizaciones rusas de instrumentación, electrónica, transporte, energía, IT y desarrollo de software.
Los atacantes explotaron dos vulnerabilidades (KLCERT-26-057 y KLCERT-26-058) en servidores de TrueConf sin parchear, alcanzables por el puerto TCP 4307 que viene abierto por defecto y sin autenticación.
Con eso reemplazaron los instaladores de cliente que se descargan del propio servidor por versiones con el backdoor PhantomCore. Un segundo implante, PhantomGraph, recibe comandos a través de cuentas de OneDrive y extrae credenciales volcando la memoria de LSASS.
TrueConf había publicado los parches en junio, en las versiones 5.3.9, 5.4.9 y 5.5.5. La campaña se descubrió en julio.
Y una causa que se cierra: Snowflake
Connor Riley Moucka, de 26 años y oriundo de Kitchener (Ontario, Canadá), se declaró culpable de cuatro cargos: fraude informático, fraude electrónico, robo de identidad agravado y conspiración.
Entre febrero y octubre de 2024 comprometió más de 165 organizaciones que usaban Snowflake y se llevó registros de llamadas y mensajes de más de 100 millones de clientes de AT&T. Los rescates cobrados superaron los 2,5 millones de dólares.
El punto de entrada no fue una vulnerabilidad de Snowflake: fueron cuentas que no tenían MFA obligatorio. La sentencia está agendada para el 27 de octubre de 2026, con un mínimo obligatorio de dos años por el cargo de robo de identidad agravado.
El eslabón que no auditás
Los cinco casos comparten algo: ninguno entró por donde la organización esperaba que la atacaran. Entraron por el dashboard interno, por el feed de banners de un plugin, por el instalador que descarga el propio cliente, por una cuenta de servicio sin segundo factor.
Si administrás WordPress, la tarea concreta de esta semana es revisar la lista de usuarios administradores directamente contra la base (wp_users y wp_usermeta), no desde el panel, porque el panel es justamente lo que este ataque manipulaba.
¿Tenés inventariado qué herramientas internas de tu organización están publicadas en internet? Te leemos en los comentarios.
Fuentes
- BleepingComputer — Framework, Tally disclose Metabase data theft attacks
- TechCrunch — Framework notifies all customers of a data breach
- BleepingComputer — BdThemes plugins supply chain hack creates rogue WordPress admins
- BleepingComputer — Hackers breach TrueConf to trojanize client installers
- Krebs on Security — Canadian man pleads guilty in Snowflake extortions


