Todos los plugins y temas que incluyan genericons son vulnerables a ataques XSS DOM

Según una alerta anunciada hoy mismo, plugins como JetPack, con más de 1 millón de instalaciones activas, y el tema por defecto de WordPress Twenty Fifteen, están afectados por  una vulnerabilidad grave ante ataques XSS DOM.

El sitio de seguridad Sucuri ha detectado que cualquier plugin o tema que incluya el paquete genericons es vulnerable a un ataque XSS basado en DOM, debido a un archivo inseguro incluido en el paquete de los genericons.

Una vulnerabilidad XSS (Cross Site Scripting) es muy fácil de ejecutar, en este caso en el nivel DOM (Document Object Model). Como explican en la alerta, un ataque XSS basado en DOM es un ataque XSS en el que la rutina de ataque se ejecuta como resultado de la modificación del entorno del DOM en el navegador de la víctima, que es el que se usa para lanzar el script del cliente, para que el código del cliente se ejecute de un modo inesperado, por decirlo finamente.

O sea, que la página, la respuesta HTTP, no cambia, pero el código contenido en la parte del cliente se ejecuta de modo diferente a causa de las modificaciones maliciosas del entorno DOM.

Todo esto es para avisarte que ya estás actualizando JetPack y Twenty Fifteen a las versiones nuevas y seguras, la 3.5.3 y la 1.2 respectivamente, ya disponibles en tu zona de administración de WordPress.

 

¿De cuánta utilidad te ha parecido este contenido?

¡Haz clic en los emoticonos para valorarlo!

Promedio de puntuación 2 / 5. Total de votos: 2

Hasta ahora ¡no hay votos!. Sé el primero en valorar este contenido.

Ya que has encontrado útil este contenido...

¡Sígueme en los medios sociales!

¡Siento que este contenido no te haya sido útil!

¡Ayúdame a mejorar este contenido!

Por favor, dime, ¿cómo puedo mejorarlo?

¿Te gustó este artículo? ¡Ni te imaginas lo que te estás perdiendo en YouTube!

AVISO: Esta publicación es de hace 3 años o más. Si es un código o un plugin podría no funcionar en las últimas versiones de WordPress, y si es una noticia podría estar ya obsoleta. Luego no digas que no te hemos avisado. ¡Ah! ¿te funciona? pues entonces no he dicho nada :)

Sobre el autor

Deja un comentario

Tu dirección de correo electrónico no será publicada.

Información base sobre privacidad:
  • Responsable: Fernando Tellado ([email protected])
  • Fin del tratamiento: Moderación de comentarios para evitar spam
  • Legitimación: Tu consentimiento
  • Comunicación de los datos: No se comunicarán los datos a terceros salvo por obligación legal
  • Derechos: Acceso, rectificación, portabilidad, olvido

 

Ir arriba
Ir al contenido