Grave vulnerabilidad que afecta a plugins y temas WordPress

La semana pasada, la empresa de seguridad Sucuri ha estado trabajando con el equipo de seguridad de WordPress para solucionar una vulnerabilidad XSS descubierta en más de una docena de plugins.

La vulnerabilidad se aprovecha de un uso indebido de las funciones add_query_arg() y remove_query_arg(). Durante años ha habido información incorrecta en el Codex de WordPress, que aunque se modificó hace cerca de un año, parece ser que ha llevado a muchos desarrolladores a asumir que estas funciones pueden hacer escape de acciones del usuario a la hora de usar esc_url().

arg query

Se han auditado 400 de los más de 37.000 plugins del repositorio oficial de WordPress.org, encontrando la vulnerabilidad hasta en 15 de ellos, entre los que se encuentran algunos tan populares como WordPress SEO de Yoast, Jetpack, P3, Download Monitor, lo que no es un muestreo muy amplio pero puede dar una primera impresión del alcance del problema.

Las lista completa de los plugins en los que se ha encontrado la vulnerabilidad es la siguiente:

 

 

Algunos como All in one SEO pack o JetPack ya se han actualizado y actualmente no contienen la vulnerabilidad pero revisa tus instalaciones por si estás usando alguna versión insegura de alguno de estos plugins.

La vulnerabilidad no es nueva ni de lejos, así que si desarrollas plugins o temas debes revisar la documentación actualizada del Codex para adaptar tu código para comprobar que no estás haciendo un uso indebido de las funciones add_query_arg() y remove_query_arg() y que no sea inseguro.

¿De cuánta utilidad te ha parecido este contenido?

¡Haz clic en los emoticonos para valorarlo!

Promedio de puntuación 4.4 / 5. Total de votos: 5

Hasta ahora ¡no hay votos!. Sé el primero en valorar este contenido.

Ya que has encontrado útil este contenido...

¡Sígueme en los medios sociales!

¡Siento que este contenido no te haya sido útil!

¡Ayúdame a mejorar este contenido!

Por favor, dime, ¿cómo puedo mejorarlo?

¿Te gustó este artículo? ¡Ni te imaginas lo que te estás perdiendo en YouTube!

AVISO: Esta publicación es de hace 3 años o más. Si es un código o un plugin podría no funcionar en las últimas versiones de WordPress, y si es una noticia podría estar ya obsoleta. Luego no digas que no te hemos avisado. ¡Ah! ¿te funciona? pues entonces no he dicho nada :)

Sobre el autor

2 comentarios en “Grave vulnerabilidad que afecta a plugins y temas WordPress”

Deja un comentario

Tu dirección de correo electrónico no será publicada.

Información base sobre privacidad:
  • Responsable: Fernando Tellado ([email protected])
  • Fin del tratamiento: Moderación de comentarios para evitar spam
  • Legitimación: Tu consentimiento
  • Comunicación de los datos: No se comunicarán los datos a terceros salvo por obligación legal
  • Derechos: Acceso, rectificación, portabilidad, olvido

 

Ir arriba
Ir al contenido