Detalle de la noticia

Filtración de datos

XSS y SQLi en WordPress😅. Cerremos todo, actualiza y cambia de CMS

Fuente: Segu-Info Publicado: 07/10/2026 · 18:29 UTC
Compartir:
Filtración de datos XSS y SQLi en WordPress😅. Cerremos todo, actualiza y cambia de CMS
Imagen: Segu-Info

Ayer, Word­Press lanzó la ver­sión 7.1.3 para co­rre­gir vul­ne­ra­bi­li­da­des de Cross-site Scrip­ting (XSS), in­yec­ción SQL y di­vul­ga­ción de in­for­ma­ción, entre otras fa­llas de se­gu­ri­dad.

El pro­yec­to re­co­mien­da que ac­tua­li­ces in­me­dia­ta­men­te, ya que tam­bién hay co­rrec­cio­nes dis­po­ni­bles para ramas an­ti­guas afec­ta­das. Solo la úl­ti­ma ver­sión de Word­Press cuen­ta con so­por­te ac­ti­vo.

La do­cu­men­ta­ción del lan­za­mien­to enu­me­ra siete pro­ble­mas de se­gu­ri­dad, aun­que su frase in­tro­duc­to­ria des­cri­be "una co­rrec­ción de se­gu­ri­dad". No pro­por­cio­na iden­ti­fi­ca­do­res CVE, pun­tua­cio­nes de se­ve­ri­dad ni de­ta­lles con­fir­ma­dos sobre su ex­plo­ta­ción. Por lo tanto, no debes in­ter­pre­tar la re­dac­ción crí­ti­ca del ti­tu­lar como una cla­si­fi­ca­ción ofi­cial de se­ve­ri­dad para cada vul­ne­ra­bi­li­dad.

Una vul­ne­ra­bi­li­dad im­pli­ca Cross-site Scrip­ting al­ma­ce­na­do en la pá­gi­na de ad­mi­nis­tra­ción de co­men­ta­rios. Los co­men­ta­rios pen­dien­tes pro­por­cio­nan la su­per­fi­cie de ata­que, ex­po­nien­do po­ten­cial­men­te a los ad­mi­nis­tra­do­res cuan­do re­vi­san el con­te­ni­do en­via­do. Tho­mas Chau­che­foin, de Trail of Bits, in­for­mó sobre este pro­ble­ma. La di­vul­ga­ción no des­cri­be la carga útil ma­li­cio­sa ni las con­di­cio­nes pre­ci­sas ne­ce­sa­rias para una ex­plo­ta­ción exi­to­sa.

Estos dos ha­llaz­gos afec­tan a di­fe­ren­tes rutas de con­te­ni­do: la mo­de­ra­ción de co­men­ta­rios y los me­dios in­ser­ta­dos. Ambos hacen que la ac­tua­li­za­ción sea re­le­van­te para los si­tios que pro­ce­san con­te­ni­do de usua­rios o mues­tran ma­te­rial de fuen­tes ex­ter­nas…