Esta actualización también incluye varias correcciones de seguridad. Al ser una actualización de seguridad te recomendamos que actualices de inmediato tus sitios. También se han actualizado todas las versiones desde WordPress 4.1.
Se ha publicado la última versión de WordPress que contiene correcciones de seguridad.
Actualizar a la versión 6.2.1 desde la página web de WordPress o en el panel de control hacer clicc en "Actualizaciones" y luego en "Actualizar ahora".
Las vulnerabilidades de seguridad reportadas son de tipo:
- bloqueo de los temas que analizan códigos cortos en los datos generados por el usuario,
- CSRF asociado a la actualización de las miniaturas de los archivos adjuntos,
- XSS a través de open embed auto discovery,
- omisión de la sanitización en atributos de bloque para usuarios con pocos privilegios de la función KSES,
- limitación incorrecta de la ruta a un directorio restringido (path traversal) a través de archivos de traducción.
Actualizaciones de seguridad incluidas en esta versión
Al equipo de seguridad la gustaría agradecer a las siguientes personas por haber informado con responsabilidad de las vulnerabilidades, permitiéndoles corregirlas en esta versión.
- Temas de bloques procesando shortcodes en datos generados por el usuario; gracias a Liam Gladdy de WP Engine por informar de este problema.
- Un problema de CSRF al actualizar las miniaturas de los adjuntos; informado por John Blackbourn del equipo de seguridad de WordPress
- Un fallo que permitía XSS desde el auto-descubrimiento de open embed; de lo que informó de modo independiente Jakub Żoczek de Securitum y durante una auditoría de seguridad externa
- Omisión de saneado de KSES en atributos de bloques para usuarios con pocos privilegios; descubierto durante una auditoría de seguridad externa.
- Un problema de ruta transversal desde archivos de traducción; informado de forma independiente por Ramuel Gall Securitum y durante una auditoría de seguridad externa.


No hay comentarios:
Publicar un comentario