Grave vulnerabilidad que afecta a plugins y temas WordPress

La semana pasada, la empresa de seguridad Sucuri ha estado trabajando con el equipo de seguridad de WordPress para solucionar una vulnerabilidad XSS descubierta en más de una docena de plugins.

La vulnerabilidad se aprovecha de un uso indebido de las funciones add_query_arg() y remove_query_arg(). Durante años ha habido información incorrecta en el Codex de WordPress, que aunque se modificó hace cerca de un año, parece ser que ha llevado a muchos desarrolladores a asumir que estas funciones pueden hacer escape de acciones del usuario a la hora de usar esc_url().

arg query

Se han auditado 400 de los más de 37.000 plugins del repositorio oficial de WordPress.org, encontrando la vulnerabilidad hasta en 15 de ellos, entre los que se encuentran algunos tan populares como WordPress SEO de Yoast, Jetpack, P3, Download Monitor, lo que no es un muestreo muy amplio pero puede dar una primera impresión del alcance del problema.

Las lista completa de los plugins en los que se ha encontrado la vulnerabilidad es la siguiente:

 

 

Algunos como All in one SEO pack o JetPack ya se han actualizado y actualmente no contienen la vulnerabilidad pero revisa tus instalaciones por si estás usando alguna versión insegura de alguno de estos plugins.

La vulnerabilidad no es nueva ni de lejos, así que si desarrollas plugins o temas debes revisar la documentación actualizada del Codex para adaptar tu código para comprobar que no estás haciendo un uso indebido de las funciones add_query_arg() y remove_query_arg() y que no sea inseguro.

AVISO: esta publicación es de hace dos años o más. Si es un código o un plugin podría no funcionar en las últimas versiones de WordPress, y si es una noticia podría estar ya obsoleta. Luego no digas que no te hemos avisado.

Valora este artículo para mejorar la calidad del blog ...

Al hacer una valoración se recoge una cookie con la IP de tu dispositivo

FlojitoNo está malEstá bienMe ha servidoFantástico (5 votos, promedio: 4,40 de 5)
Cargando…

Autor: Fernando Tellado

Fernando Tellado, apasionado de WordPress, profesor, consultor y ponente. Maquero cansino, padre de tres hijos y de una perrita Beagle, Bilbaíno de nacimiento, Español de corazón y ciudadano de donde me quieran. Autor del libro WordPress - La tela de la araña. Mi blog personal es Navegando con red, donde he crecido como escritor en la red y ofrezco mis visiones acerca de la Web 2.0 y la blogosfera.

Comparte esta entrada en
468 ad

Centro de preferencias de privacidad

Cookies imprescindibles

Se usan para saber si ya aceptaste nuestras políticas, si ya estás suscrito a nuestra newsletter, para reconocer el estado de tu sesión si la tuvieses y para servir más rápidos los contenidos.

No se captura IPs ni siquiera para el servicio de Analytics así que tu visita es privada.

JSESSIONID, _cfuid, wpSGCachePypass, mailerlite, gdpr, gawp
mailerlite, _cfuid

Cookies de terceros

Usamos cookies de terceros con servicios, también garantes de tu privacidad, que analizan tus usos de navegación para que podamos mejorar los contenidos, si ya estás suscrito al boletín y los elementos compartidos en redes sociales y el formulario de comentarios.

1P_JAR, APISID, CONSENT, HPSID, NID, SAPISID, SID, SIDCC, SSID, disqus_unique, disqusauth
disqus_unique, disqusauth
1P_JAR, APISID, CONSENT, HPSID, NID, SAPISID, SID, SIDCC, SSID

Pin It on Pinterest

Share This