Vulnerabilidad crítica en libheif: cómo afecta a tus servidores WordPress
Wordfence Argus descubrió una falla CVSS 9.8 en la librería que procesa fotos HEIC de iPhone. Te explicamos qué riesgos implica para tu sitio y cómo protegerlo.
Una vulnerabilidad crítica fue descubierta en libheif, la biblioteca que permite a muchos servidores procesar imágenes HEIC, el formato nativo de las fotos tomadas con iPhone. Con un puntaje CVSS de 9.8, esta falla permite desde la divulgación de archivos protegidos hasta la ejecución remota de código.
El equipo de Wordfence Argus identificó el problema y demostró su explotación en un entorno WordPress real. Aunque la vulnerabilidad no es universal —depende de cómo esté configurado el servidor y qué software use la librería—, el caso práctico que mostraron indica que es viable adaptar este tipo de exploits a instalaciones concretas.
¿Por qué importa para quien administra WordPress?
Muchos sitios que reciben imágenes subidas por usuarios o que procesan fotos de iPhone (ya sea directamente o a través de plugins de optimización) terminan usando libheif en el servidor. Si tu hosting tiene esta librería instalada y vulnerable, un atacante podría aprovechar una imagen maliciosa para leer archivos sensibles o incluso ejecutar comandos.
La explotación es “target-specific”, es decir, requiere que el atacante sepa detalles del servidor objetivo. Sin embargo, el hecho de que se haya demostrado en un WordPress concreto muestra que no se trata solo de una vulnerabilidad teórica.
Pasos recomendados para verificar y mitigar
Primero, consultá con tu proveedor de hosting si tienen libheif instalado y en qué versión. La mayoría de los paneles como cPanel o DirectAdmin permiten ver las librerías del sistema.
Si usás plugins que convierten o optimizan HEIC (como Imagify, ShortPixel o EWWW Image Optimizer), verificá que estén actualizados y que usen versiones parcheadas de las librerías subyacentes.
Actualizar el sistema operativo del servidor es la mejor defensa. La mayoría de las distribuciones ya están publicando parches para libheif. En servidores Ubuntu/Debian, el comando apt update && apt upgrade suele alcanzar; en CentOS/AlmaLinux/Rocky, usá dnf update.
Además, considerá deshabilitar la aceptación de HEIC si no es estrictamente necesario. Muchos sitios funcionan perfectamente sin permitir este formato, reduciendo la superficie de ataque.
Medidas adicionales de hardening
- Mantené siempre actualizado el núcleo de WordPress, los temas y plugins.
- Usá un WAF (Web Application Firewall) como el de Wordfence, Sucuri o Cloudflare para bloquear intentos de explotación.
- Limitá los permisos del usuario PHP para que no pueda leer archivos fuera del directorio web.
- Realizá auditorías periódicas de seguridad y mantené backups recientes.
Esta vulnerabilidad vuelve a recordar que la seguridad de un sitio WordPress no termina en el CMS: las librerías del sistema operativo y del servidor son parte crítica de la cadena. Aunque la explotación no sea masiva, los administradores que reciben fotos de clientes o usuarios móviles deben prestar atención.
En HostIN recomendamos verificar el estado de libheif en tu servidor cuanto antes. Si no sabés cómo hacerlo, contactá al soporte técnico de tu hosting para que te guíen en la actualización.