Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades críticas en WordPress permiten ataques XSS, SQLi y filtración de datos


WordPress lanzó la versión 7.1.3 el 6 de octubre de 2026 para corregir vulnerabilidades de cross-site scripting (XSS), inyección SQL y divulgación de información, entre otras fallas de seguridad. Se recomienda realizar la actualización inmediata, ya que solo la versión más reciente cuenta con soporte activo. Aunque la documentación menciona siete problemas de seguridad, existe una inconsistencia en su introducción que solo describe uno.



WordPress lanzó la versión 7.1.3 el 6 de octubre de 2026, solucionando vulnerabilidades relacionadas con cross-site scripting, inyección SQL, divulgación de información y otras debilidades de seguridad.

El proyecto recomienda que actualices inmediatamente, ya que también hay correcciones disponibles para ramas antiguas afectadas. Solo la última versión de WordPress cuenta con soporte activo.

La documentación del lanzamiento enumera siete problemas de seguridad, aunque su frase introductoria describe "una corrección de seguridad". No proporciona identificadores CVE, puntuaciones de severidad ni detalles confirmados sobre su explotación. Por lo tanto, no debes interpretar la redacción crítica del titular como una clasificación oficial de severidad para cada vulnerabilidad.

Una vulnerabilidad implica cross-site scripting almacenado en la página de administración de comentarios. Los comentarios pendientes proporcionan la superficie de ataque, exponiendo potencialmente a los administradores cuando revisan el contenido enviado.

Thomas Chauchefoin, de Trail of Bits, informó sobre este problema. La divulgación no describe la carga útil maliciosa ni las condiciones precisas necesarias para una explotación exitosa.

Una debilidad de cross-site scripting separada afecta a los insertados (embeds) de Imgur. WordPress acredita a Zhengyu Liu, Jingcheng Yang y Gavin Zhong por haberlo reportado.

Estos dos hallazgos afectan a diferentes rutas de contenido: la moderación de comentarios y los medios insertados. Ambos hacen que la actualización sea relevante para los sitios que procesan contenido de usuarios o muestran material de fuentes externas.

Vulnerabilidades de WordPress

Anthropic informó de una vulnerabilidad de inyección SQL de segundo orden en la exportación WXR de WordPress. El lanzamiento identifica el componente de exportación, pero no explica la secuencia de inyección, los permisos requeridos ni el impacto en la base de datos.

Por lo tanto, debes evitar asumir que el problema permite un acceso irrestricto a la base de datos o que cada operación de exportación es explotable. Otra vulnerabilidad permite la divulgación no autenticada de comentarios asociados a entradas privadas y no publicadas.

Reportado por Ananda Dhakal de Patchstack, este problema afecta a información que se espera que permanezca fuera del acceso público. El anuncio identifica los comentarios como los datos expuestos, pero no afirma que los atacantes puedan recuperar entradas privadas completas.

Anthropic también informó de una debilidad que permite a los usuarios con el rol de Autor hacer que las entradas sean "fijas" (sticky). Esto representa un problema de autorización relacionado con una capacidad de publicación.

Por separado, Alex Concha, del equipo de seguridad de WordPress, informó sobre parámetros falsificables pasados al hook {status}_{type} que pueden producir colisiones en el nombre de la acción. El anuncio deja sin especificar las consecuencias más amplias de su explotación.

Un problema de denegación de servicio afecta al método WP_Http::make_absolute_url(). Anthropic también reportó este hallazgo, pero WordPress no proporciona ningún patrón de solicitud, mediciones de consumo de recursos ni prerrequisitos detallados del ataque en las notas de lanzamiento.

Puedes instalar WordPress 7.1.3 a través de Escritorio > Actualizaciones o obtenerlo desde la página oficial de lanzamientos. WordPress recomienda explícitamente actualizar los sitios de inmediato porque se trata de un lanzamiento de seguridad. Las ramas antiguas afectadas también reciben estas correcciones, pero eso no cambia la política de soporte declarada por el proyecto.

Los archivos revisados abarcan JavaScript de administración, manejo de exportaciones, entradas REST, personalización, procesamiento HTTP, insertados, consultas y operaciones de entradas. No se revisaron paquetes.



Fuentes:
https://cybersecuritynews.com/wordpress-vulnerabilities/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.