Todos los plugins y temas que incluyan genericons son vulnerables a ataques XSS DOM

Según una alerta anunciada hoy mismo, plugins como JetPack, con más de 1 millón de instalaciones activas, y el tema por defecto de WordPress Twenty Fifteen, están afectados por  una vulnerabilidad grave ante ataques XSS DOM.

El sitio de seguridad Sucuri ha detectado que cualquier plugin o tema que incluya el paquete genericons es vulnerable a un ataque XSS basado en DOM, debido a un archivo inseguro incluido en el paquete de los genericons.

Una vulnerabilidad XSS (Cross Site Scripting) es muy fácil de ejecutar, en este caso en el nivel DOM (Document Object Model). Como explican en la alerta, un ataque XSS basado en DOM es un ataque XSS en el que la rutina de ataque se ejecuta como resultado de la modificación del entorno del DOM en el navegador de la víctima, que es el que se usa para lanzar el script del cliente, para que el código del cliente se ejecute de un modo inesperado, por decirlo finamente.

O sea, que la página, la respuesta HTTP, no cambia, pero el código contenido en la parte del cliente se ejecuta de modo diferente a causa de las modificaciones maliciosas del entorno DOM.

Todo esto es para avisarte que ya estás actualizando JetPack y Twenty Fifteen a las versiones nuevas y seguras, la 3.5.3 y la 1.2 respectivamente, ya disponibles en tu zona de administración de WordPress.

 

AVISO: esta publicación es de hace dos años o más. Si es un código o un plugin podría no funcionar en las últimas versiones de WordPress, y si es una noticia podría estar ya obsoleta. Luego no digas que no te hemos avisado.

Valora este artículo para mejorar la calidad del blog ...

FlojitoNo está malEstá bienMe ha servidoFantástico (2 votos, promedio: 2,00 de 5)
Cargando…

Autor: Fernando

Fernando Tellado, apasionado de WordPress, profesor, consultor y ponente. Maquero cansino, padre de tres hijos y de una perrita Beagle, Bilbaíno de nacimiento, Español de corazón y ciudadano de donde me quieran. Autor del libro WordPress - La tela de la araña. Mi blog personal es Navegando con red, donde he crecido como escritor en la red y ofrezco mis visiones acerca de la Web 2.0 y la blogosfera.

Comparte esta entrada en
468 ad

Los burócratas de la UE me exigen que te diga que si visitas este blog recibirás cookies. Aquí no hay cookies de publicidad, como las que sí te dejan Google, Amazon y otros sin avisar, pero soy yo el que te tengo que avisar. WTF!. Las cookies de este blog son para facilitarte la navegación, compartir y comentar. Si no las quieres puedes navegar en modo privado, abandonar este blog y perderte el contenido gratis que comparto a diario, o irte a una isla desierta para vivir aislado del mundo, eso sí, sin cookies. O sino, cierra esta ventana coñazo y disfruta del blog. Si tienes curiosidad sobre esto de las cookies te dejo un enlace >> MÁS INFORMACIÓN

Los ajustes de cookies de esta web están configurados para "permitir cookies" y así ofrecerte la mejor experiencia de navegación posible. Si sigues utilizando esta web sin cambiar tus ajustes de cookies o haces clic en "Aceptar" estarás dando tu consentimiento a esto.

Cerrar