Seguridad

El CSIRT del Gobierno de Chile publica vulnerabilidades en WordPress y recomiendan actualizar

El Equipo de Respuesta ante incidentes de seguridad informática (CSIRT) publicó algunas vulnerabilidades descubiertas de versiones desactualizadas de WordPress en este informe oficial. Nos indican que la nueva versión de WordPress 6.0.3 resuelve todas estas vulnerabilidades descubiertas y recomiendan actualizar para mitigar el riesgo. WordPress 6.0.3 es una versión de ciclo corto. El próximo lanzamiento […]

El CSIRT del Gobierno de Chile publica vulnerabilidades en WordPress y recomiendan actualizar

El Equipo de Respuesta ante incidentes de seguridad informática (CSIRT) publicó algunas vulnerabilidades descubiertas de versiones desactualizadas de WordPress en este informe oficial.

Nos indican que la nueva versión de WordPress 6.0.3 resuelve todas estas vulnerabilidades descubiertas y recomiendan actualizar para mitigar el riesgo.

WordPress 6.0.3 es una versión de ciclo corto. El próximo lanzamiento importante será la versión 6.1 prevista para el 1 de noviembre de 2022.

Actualizaciones de seguridad incluidas en esta versión

  • Stored XSS via wp-mail.php (post by email) – Toshitsugu Yoneyama of Mitsui Bussan Secure Directions, Inc. via JPCERT
  • Open redirect in `wp_nonce_ays` – devrayn
  • Sender’s email address is exposed in wp-mail.php – Toshitsugu Yoneyama of Mitsui Bussan Secure Directions, Inc. via JPCERT
  • Media Library – Reflected XSS via SQLi – Ben Bidner from the WordPress security team and Marc Montpas from Automattic independently discovered this issue
  • CSRF in wp-trackback.php – Simon Scannell
  • Stored XSS via the Customizer – Alex Concha from the WordPress security team
  • Revert shared user instances introduced in 50790 – Alex Concha and Ben Bidner from the WordPress security team
  • Stored XSS in WordPress Core via Comment Editing – Third-party security audit and Alex Concha from the WordPress security team
  • Data exposure via the REST Terms/Tags Endpoint – Than Taintor
  • Content from multipart emails leaked – Thomas Kräftner
  • SQL Injection due to improper sanitization in `WP_Date_Query` – Michael Mazzolini
  • RSS Widget: Stored XSS issue – Third-party security audit
  • Stored XSS in the search block – Alex Concha of the WP Security team
  • Feature Image Block: XSS issue – Third-party security audit
  • RSS Block: Stored XSS issue – Third-party security audit
  • Fix widget block XSS – Third-party security audit

Nuestra recomendación de Fixu es que siempre deben mantener sus sistemas actualizados, plantea alguna estrategia de mantenimiento de tu sitio web para que cada cierto tiempo actualices el Core de WordPress y los plugins utilizados, de esa forma mantendrás siempre un sitio seguro con mínimos riesgos y podrás dormir tranquilo 🙂

Si requieres ayuda para el mantenimiento de tu sitio web y actualizaciones de wordpress, no dudes en escribirnos para apoyarte en esto; contamos con planes de mantenimiento de bajo costo para solo mantener el sistema actualizado.

Fuentes:

Si quieres que te asesoremos con tu factoring digital puedes escribirnos.

Preguntas frecuentes

Cada proyecto es único. Adaptamos el Método FIX a las necesidades específicas de tu empresa, tu industria y tus objetivos comerciales. No aplicamos plantillas genéricas: diseñamos estrategias a medida basadas en datos reales y diagnóstico previo.
Buscamos que el proceso sea lo más fluido posible para tu equipo. Necesitamos participación activa en las etapas de diagnóstico y validación estratégica, pero nos encargamos de la ejecución completa. Definimos puntos de contacto claros para que tu equipo no pierda foco en su día a día.

El Método FIX está diseñado como un proceso completo, porque cada fase depende de la anterior para asegurar coherencia, persuasión y resultados medibles. Sin una base estratégica clara (F) o sin una interfaz diseñada para guiar al usuario (I), la integración final (X) pierde efectividad.

Sin embargo, en algunos casos podemos trabajar una fase de manera independiente, siempre que exista el nivel de madurez y los insumos necesarios para hacerlo bien. Antes de avanzar, realizamos una reunión de diagnóstico para evaluar si es viable y si realmente generará impacto en tu empresa.

Por lo que sí es posible, pero solo cuando tiene sentido estratégico. Nuestro objetivo no es vender una fase aislada, sino asegurarnos de que lo que se implemente funcione.