XSS y SQLi en WordPress😅. Cerremos todo, actualiza y cambia de CMS
Ayer, WordPress lanzó la versión 7.1.3 para corregir vulnerabilidades de Cross-site Scripting (XSS), inyección SQL y divulgación de información, entre otras fallas de seguridad.
El proyecto recomienda que actualices inmediatamente, ya que también hay correcciones disponibles para ramas antiguas afectadas. Solo la última versión de WordPress cuenta con soporte activo.
La documentación del lanzamiento enumera siete problemas de seguridad, aunque su frase introductoria describe "una corrección de seguridad". No proporciona identificadores CVE, puntuaciones de severidad ni detalles confirmados sobre su explotación. Por lo tanto, no debes interpretar la redacción crítica del titular como una clasificación oficial de severidad para cada vulnerabilidad.
Una vulnerabilidad implica Cross-site Scripting almacenado en la página de administración de comentarios. Los comentarios pendientes proporcionan la superficie de ataque, exponiendo potencialmente a los administradores cuando revisan el contenido enviado. Thomas Chauchefoin, de Trail of Bits, informó sobre este problema. La divulgación no describe la carga útil maliciosa ni las condiciones precisas necesarias para una explotación exitosa.
Estos dos hallazgos afectan a diferentes rutas de contenido: la moderación de comentarios y los medios insertados. Ambos hacen que la actualización sea relevante para los sitios que procesan contenido de usuarios o muestran material de fuentes externas…