candado-abierto-wordpress

Si tienes la versión 2.8 de WordPress ya estás tardando en actualizar a WordPress 2.8.1 aunque solo sea por motivos de seguridad. Según el informe de Corelabs, la versión 2.8 de WorPress y las versiones 2.7.1 y anteriores de WordPress Mu son vulnerables a una posible vulnerabilidad de Cross site scripting (XSS).

La vulnerabilidad aprovecha el modo en que WordPress maneja algunas peticiones HTML. El resultado es que puede que usuarios sin privilegios puedan ver el contenido de las páginas de configuración de plugins, modificar las configuraciones de los mismos y, en algunos casos, incluso inyectar código JavaScript. En este último caso se podría ejecutar código malicioso.

El truco, de esta vulnerabilidad, es usar una puerta falsa a las páginas de configuración de los plugins. De este modo, por ejemplo, para acceder a la configuración del plugin Collapsive Archives, en vez de usar esta URL:

HTML:
  1. http://url_de_tu_sitio/wp-admin/options-general.php?page=collapsing-archives/options.txt

Se usaría esta otra:

HTML:
  1. http://url_de_tu_sitio/wp-admin/admin.php?page=collapsing-archives/options.txt

Esto es un ejemplo banal, pero si alguien conoce el plugin sabrá las URLs de modificación de parámetros, y podría acceder directamente a ellas simplemente cambiando options-general.php? por admin.php?. En el informe de seguridad tienes algunos ejemplos bastante terroríficos de lo que se puede llegar a hacer mediante esta vulnerabilidad.

Para evitar esta vulnerabilidad, aparte de actualizar a WordPress 2.8.1, que es la opción más rápida y apropiada, puedes impedir el registro de usuarios en tu blog, ni como suscriptor, ya sea desde las opciones generales del Tablero de WordPress o mediante restricciones desde el archivo .htaccess.

¿Te gustó este post? ¡Compártelo!
  • Bitacoras.com
  • TwitThis
  • Facebook
  • Meneame
  • Google Bookmarks
  • del.icio.us
  • Live
  • Technorati
  • Ping.fm
  • Wikio
  • Turn this article into a PDF!
  • E-mail this story to a friend!
  • Print this article!

También te puede interesar:

cursos formación continua

    5 comentarios en “Actualiza a WordPress 2.8.1 por seguridad”

  1. Información Bitacoras.com...

    Valora en Bitacoras.com: Si tienes la versión 2.8 de WordPress ya estás tardando en actualizar a WordPress 2.8.1 aunque solo sea por motivos de seguridad. Según el informe de Corelabs, la versión 2.8 de WorPress y las versiones 2.7.1 y anteriores d...

  2. DavidMG (6 comentarios) dijo:

    Un motivo bastante bueno para actualizar...

  3. Alvaro (56 comentarios) dijo:

    Me tocó actualizar...

  4. Alvaro (56 comentarios) dijo:

    Odio wordpress 2.8 T_T
    Los desplegables del menu no me funcionan T_T No puedo editar los widgets
    JODER. Y ahora no se que hacer...

  5. eilrax (3 comentarios) dijo:

    yo he venido actualizando mi wordpress desde siempre sin ningun problema y en esta última versión he notado un incremento en la carga de mi web que imagino se debera a la actualizacion jeje

    saludos

Escribe un Comentario

XHTML: Puedes usar estos códigos: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>



Comentarios adicionales gracias BackType

Subir

Anúnciese aquí
Expertos en WordPress
Evolución Euribor
Consigue 28 themes premium por menos de 14 euros
Participa en el Debate
  • julio: Ojala saque algún sistema de integración instantanea con todas las distintas redes...
  • Ricardo: No me sale el shortcode en el tema… puse el de wordtube pues no me funciono :(
  • casi angeles: Creo que no se merecen tener WordPress por ser tan diferentes, se mira mal. :S
  • Policia Informatica: la verdad a mi me gusta hostgator tiene todo ilimitado y hasta el momento no...
  • Gustavo: una pregunta… entendi la explicacion–… pero esto aplica solo para un...
Noticias Breves
  • Mucho hemos hablado de como asegurar WordPress pero cuando uno de mis blogs de cabecera en seguridad informática: Security by default, hace recomendaciones lo menos es tomarlas en cuenta. Personalmente me ha interesado mucho Plecost, que no conocía y que, además de hacer fingerprinting de la base de Wordpress que disponemos, reconoce los plugins y sus versiones y es capaz de mostrarnos vulnerabilidades con enlaces CVE incluidas en caso de encontrar algún plugin vulnerable. Interesantísimo.

    [#8]

  • Donncha anunció la disponibilidad la versión 2.9.2 de WordPress MU, con solución a todos los fallos encontrados desde la última actualización. Esta versión, salvo necesidad, será la última versión de WordPress MU, ahora que WordPress 3.0 integrará ambas plataformas, ofreciendo la posibilidad de montar sistemas multiusuario a voluntad.

    [#9]

  • BuddyPress 1.2 está prácticamente lista para lanzarse salvo que las pruebas de los usuarios digan lo contrario. Ya puedes descargarla y empezar a comprobarla (enlace al svn). En esta nueva versión se han cerrado más de 125 tickets desde la última beta.

    [#3]


  • Ahora mismo en los FOROS ...
    Usuarios Registrados
  • Acceder

  • Translate this Blog
    Spanish flagItalian flagChinese (Simplified) flagPortuguese flagEnglish flagGerman flagFrench flagJapanese flagRussian flagSwedish flagCatalan flagHebrew flag                              
    By N2H