Los desarrolladores de WordPress han lanzado una actualización centrada en la seguridad que soluciona cuatro importantes fallos en el software de gestión de contenidos.
En concreto, WordPress 5.8.3 corrige las vulnerabilidades de cross-site scripting (XSS) e inyección SQLque afectan a las versiones de WordPress entre la 3.7 y la 5.8.
En primer lugar, se ha corregido una vulnerabilidad de XSS almacenado a través de los post slugs, descubierta por Karim El Ouerghemmi y Simon Scannell, de SonarSource.
El Ouerghemmi dijo a The Daily Swig: «Descubrimos y reportamos una vulnerabilidad XSS almacenada en WordPress que podría permitir a un atacante autenticado inyectar un payload JavaScript en los slugs de los posts.«
«Este payload infectaría el panel de administración y, en última instancia, podría utilizarse para secuestrar las cuentas de administrador y comprometer la instalación«.
El Ouerghemmi continuó: «Informamos de la vulnerabilidad hace más de tres años, estamos contentos de ver que finalmente se ha parcheado«.
SonarSource tiene previsto publicar los detalles técnicos de esta vulnerabilidad en una entrada del blog durante el día de hoy, martes, 11 de enero, junto con los detalles sobre cómo podría haberse explotado sin privilegios de usuario cuando se instala una versión antigua del plugin ampliamente utilizado.
Simon Scannell, también de SonarSource, informó por separado de un problema de «inyección de objetos en algunas instalaciones multisitio» que también se ha parcheado con la versión 5.8.3 de WordPress.
La misma actualización aborda una vulnerabilidad de inyección SQL en WP_Query descubierta por ngocnby khuyenn de GiaoHangTietKiem JSC , reportada a través del programa Zero Day Initiative (ZDI) de Trend Micro.
WordPress 5.8.3 es una versión provisional del CMS centrada en los parches de seguridad, la cual no incluye ninguna nueva característica o funcionalidad.
La primera versión principal del año, WordPress 5.9, está prevista para el 25 de enero.