Vulnerabilidad XSS en JetPack ¡Urgente!

jetpack accidente

Parece ser que está confirmada una grave vulnerabilidad XSS (Cross Site Scripting) en el plugin JetPack, por la que tu sitio puede quedar expuesto a inyecciones de código.

Según se ha avisado en los foros de soporte, de lo que me ha avisado José Conti, el plugin JetPack está utilizando una versión vulnerable de CSSTidy, el módulo que permite la personalización de CSS, que utiliza para esta funcionalidad el archivo ‘tusitio.com/wp-content/plugins/jetpack/modules/custom-css/csstidy/css_optimiser.php‘, que estaría accesible directamente, y permitiendo inyectar código malicioso en tu sitio.

Si tienes dudas, y tienes JetPack instalado, simplemente sustituye en la URL de arriba “tusitio.com” por tu dominio para comprobarlo, y pegarte el susto del día al ver algo así …

csstidy vulnerable wordpress

Huelga decir que es absolutamente urgente poner remedio urgente a esta vulnerabilidad mientras no actualicen JetPack a una versión segura. Y lo peor del asunto es que no te valdrá añadir un fichero en blanco a la carpeta, ni siquiera añadir la directiva para evitar listados en .htaccess, y ni pienses que tener desactivado el módulo o incluso todo JetPack sirve para algo.

Lo único seguro es una de estas dos opciones:

  1. Renombrar el archivo css_optimiser.php a lo que quieras, y rezar para que ningún hacker adivine el nuevo nombre.
  2. Borrar el archivo css_optimiser.php, mucho más seguro, ni lo dudes.

Pues eso, que ya estás tardando. Y si querías una última excusa para desinstalar y borrar JetPack no la vas a encontrar mejor, al menos mientras no se solucione esta grave vulnerabilidad.

AVISO: esta publicación es de hace dos años o más. Si es un código o un plugin podría no funcionar en las últimas versiones de WordPress, y si es una noticia podría estar ya obsoleta. Luego no digas que no te hemos avisado.

Valora este artículo para mejorar la calidad del blog ...

Al hacer una valoración se recoge una cookie con la IP de tu dispositivo

FlojitoNo está malEstá bienMe ha servidoFantástico (sin valoración aún)
Cargando…

Autor: Fernando Tellado

Fernando Tellado, apasionado de WordPress, profesor, consultor y ponente. Maquero cansino, padre de tres hijos y de una perrita Beagle, Bilbaíno de nacimiento, Español de corazón y ciudadano de donde me quieran. Autor del libro WordPress - La tela de la araña. Mi blog personal es Navegando con red, donde he crecido como escritor en la red y ofrezco mis visiones acerca de la Web 2.0 y la blogosfera.

Comparte esta entrada en
468 ad

Pin It on Pinterest