Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon WordPress pide actualizar ya tras corregir 11 fallos de seguridad


WordPress ha lanzado la versión 7.1.1, una actualización de seguridad y mantenimiento que corrige 11 vulnerabilidades. Se insta a los administradores de sitios web a instalarla inmediatamente para mitigar riesgos de cross-site scripting, omisión de autorización, divulgación de información, salto de directorio y manipulación de contenido.





WordPress ha lanzado la versión 7.1.1, una actualización de seguridad y mantenimiento que corrige 11 vulnerabilidades que afectan al sistema de gestión de contenidos más utilizado.



Se te insta a que, si eres propietario o administrador de un sitio web, instales la actualización inmediatamente para reducir el riesgo de ataques de cross-site scripting, omisión de autorización, divulgación de información, salto de directorio (path traversal) y manipulación de contenido.

El lanzamiento de WordPress 7.1.1 también incluye 17 correcciones de errores para el núcleo de WordPress y 19 correcciones para el Editor de Bloques. Los sitios configurados para actualizaciones automáticas en segundo plano deberían empezar a recibir el parche automáticamente.

Si gestionas las actualizaciones manualmente, puedes instalar la versión a través del Escritorio de WordPress abriendo "Actualizaciones" y seleccionando "Actualizar ahora".

La actualización soluciona múltiples vulnerabilidades de cross-site scripting almacenado, o XSS. Un problema existe en la función wpautop(). Podría permitir que un visitante no autenticado inyecte scripts maliciosos en el contenido, sujeto a la aprobación de comentarios. Si se aprueba un comentario malicioso y posteriormente es visto por otro usuario, el código inyectado podría ejecutarse en el navegador de ese usuario.

WordPress insta a actualizar

Otro problema de XSS almacenado afecta a algunos temas que admiten encabezados personalizados. WordPress también corrigió una vulnerabilidad de la API HTML en la función set_modifiable_text(), donde secuencias de cierre abrupto especialmente diseñadas podrían permitir a un atacante salir del contexto de un comentario.

Varios fallos podrían permitir acciones no autorizadas o exponer información restringida. Una URL especialmente diseñada podría instalar y previsualizar automáticamente un tema inactivo de WordPress.org.

Aunque el problema no significa necesariamente la instalación de un tema arbitrario desde una fuente controlada por un atacante, podría abusarse de ello para alterar el comportamiento del sitio o exponerte a previsualizaciones de temas no deseadas.

El lanzamiento también resuelve una vulnerabilidad de salto de directorio (path traversal) autenticada en el Controlador de Plantillas WP REST, reportada por Anthropic.

Los fallos de salto de directorio pueden permitir potencialmente que los usuarios autenticados accedan o manipulen archivos y recursos fuera de la ruta de directorio prevista, dependiendo del componente afectado y la configuración del despliegue.

Otra corrección evita que los usuarios con nivel de Colaborador y superiores sobrescriban entradas arbitrarias. WordPress también parcheó comprobaciones de autorización faltantes que podrían revelar slugs de entradas borradores o pendientes a los colaboradores y exponer el título de una entrada padre privada a través de los metadatos de los archivos adjuntos.

La interfaz XML-RPC recibió un parche de seguridad después de que los investigadores descubrieran que podía utilizarse para publicar entradas de customize_changeset omitiendo las comprobaciones de la capacidad edit_css.

Históricamente, XML-RPC ha sido un objetivo de alto interés para los atacantes de WordPress porque puede exponer funciones de publicación remota y administrativas.

Adicionalmente, WordPress corrigió un problema por el cual cualquier usuario autenticado podía cambiar la paternidad de los comentarios, incluidas las notas internas. En entornos de publicación multiusuario, esto podría afectar los flujos de trabajo de moderación, la organización de los comentarios y la integridad de los registros editoriales.

Investigadores de seguridad informaron responsablemente de las vulnerabilidades, incluyendo a Rafie Muhammad, Jeremy Felt, Paulos Yibelo, pwn.ai, Jesse McNeil, Anthropic, Ben Bidner, HDWSec, hermanhms y viridis.

WordPress indicó que las correcciones de seguridad se están aplicando retroactivamente donde es necesario en las ramas de seguridad compatibles, que actualmente incluyen versiones hasta la 4.7. Sin embargo, solo la última versión de WordPress recibe soporte activo, por lo que la versión 7.1.1 es el despliegue recomendado para sitios web de producción.



Fuentes:
https://cybersecuritynews.com/wordpress-7-1-1-security-update/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.