El Equipo de Respuesta ante incidentes de seguridad informática (CSIRT) publicó algunas vulnerabilidades descubiertas de versiones desactualizadas de WordPress en este informe oficial.

Nos indican que la nueva versión de WordPress 6.0.3 resuelve todas estas vulnerabilidades descubiertas y recomiendan actualizar para mitigar el riesgo.

WordPress 6.0.3 es una versión de ciclo corto. El próximo lanzamiento importante será la versión 6.1 prevista para el 1 de noviembre de 2022.

Actualizaciones de seguridad incluidas en esta versión

  • Stored XSS via wp-mail.php (post by email) – Toshitsugu Yoneyama of Mitsui Bussan Secure Directions, Inc. via JPCERT
  • Open redirect in `wp_nonce_ays` – devrayn
  • Sender’s email address is exposed in wp-mail.php – Toshitsugu Yoneyama of Mitsui Bussan Secure Directions, Inc. via JPCERT
  • Media Library – Reflected XSS via SQLi – Ben Bidner from the WordPress security team and Marc Montpas from Automattic independently discovered this issue
  • CSRF in wp-trackback.php – Simon Scannell
  • Stored XSS via the Customizer – Alex Concha from the WordPress security team
  • Revert shared user instances introduced in 50790 – Alex Concha and Ben Bidner from the WordPress security team
  • Stored XSS in WordPress Core via Comment Editing – Third-party security audit and Alex Concha from the WordPress security team
  • Data exposure via the REST Terms/Tags Endpoint – Than Taintor
  • Content from multipart emails leaked – Thomas Kräftner
  • SQL Injection due to improper sanitization in `WP_Date_Query` – Michael Mazzolini
  • RSS Widget: Stored XSS issue – Third-party security audit
  • Stored XSS in the search block – Alex Concha of the WP Security team
  • Feature Image Block: XSS issue – Third-party security audit
  • RSS Block: Stored XSS issue – Third-party security audit
  • Fix widget block XSS – Third-party security audit

Nuestra recomendación de Fixu es que siempre deben mantener sus sistemas actualizados, plantea alguna estrategia de mantenimiento de tu sitio web para que cada cierto tiempo actualices el Core de WordPress y los plugins utilizados, de esa forma mantendrás siempre un sitio seguro con mínimos riesgos y podrás dormir tranquilo 🙂

Si requieres ayuda para el mantenimiento de tu sitio web y actualizaciones de wordpress, no dudes en escribirnos para apoyarte en esto; contamos con planes de mantenimiento de bajo costo para solo mantener el sistema actualizado.

Fuentes:

Si tienes un proyecto en mente o quieres probarnos como Partner de Desarrollo, contáctanos y sin compromiso te entregaremos un diagnóstico gratuito.