WordPress.org

Noticias

WordPress 7.0.3 – Actualización de seguridad

WordPress 7.0.3 – Actualización de seguridad


WordPress 7.0.3 ya está disponible e incluye varias correcciones de seguridad. Como se trata de una actualización de seguridad te recomendamos actualizar tus webs de inmediato.

Puedes actualizar a WordPress 7.0.3 descargándolo desde WordPress.org o visitando la sección de actualizaciones de tu sitio y haciendo clic en «Actualizar ahora» . Los sitios que admiten actualizaciones automáticas en segundo plano comenzarán a actualizarse en breve.

Para obtener más información visita el centro de ayuda de WordPress 7.0.3 .

Actualizaciones de seguridad incluidas en esta versión

El equipo de seguridad desea agradecer a las siguientes personas por informar responsablemente sobre las vulnerabilidades y permitir que se corrijan en esta versión:

  • La pre-identificación reflejaba una vulnerabilidad de secuencias de comandos entre sitios (XSS, por sus siglas en inglés) en la pantalla de acceso, con potencial para conducir a la ejecución de código PHP, según informó el equipo de pwn.ai.
  • Contributor+ almacenó código de secuencias de comandos entre sitios (XSS) en publicaciones a través del elemento de configuración de emojis informado por Asaf Mozes ( amosec ).
  • Contributor+ almacenó código de secuencias de comandos entre sitios (XSS) en el bloque de contenido de la publicación informado por n05ec.
  • Contributor+ almacenaba código de secuencias de comandos entre sitios (XSS) en la edición rápida de sitios con un gran número de usuarios, según informaron Naveen S y Ajmal Moochingal.
  • Alex Concha, del equipo de seguridad de WordPress, informó que Contributor+ almacenaba código de secuencias de comandos entre sitios (XSS) en el bloque de fecha de publicación.
  • Aikido Security ha informado de un problema de escalada de privilegios en redes multisitio con registro de usuarios habilitado, que permite a un usuario crear un nuevo sitio.
  • Ehtisham Siddiqui, del equipo de seguridad de WordPress, informó sobre un problema de divulgación de información en el bloque de Últimos comentarios que expone comentarios en publicaciones protegidas con contraseña.
  • Enumeración de los slugs de publicaciones reportados por HDWSec
  • Revelación de notas en los feeds de comentarios reportada por Elio Gubser
  • Inyección de CSS de Author+ mediante una elusión del filtro de atributos CSS seguros reportada por Anthropic
  • Omisión del flujo de confirmación de dirección de correo electrónico reportada por 0ways
  • Andrew Mohawk y varios informadores independientes informaron sobre un problema de falsificación de solicitudes del lado del servidor (SSRF, por sus siglas en inglés) en la validación de URL que permite solicitudes a rangos locales de enlaces.

Retrocompatibilidad

Como cortesía, estas correcciones se están implementando, cuando sea necesario, en todas las ramas que pueden recibir actualizaciones de seguridad (actualmente hasta la versión 4.7). Cabe recordar que solo la versión más reciente de WordPress cuenta con soporte activo . Las implementaciones están en curso y se distribuirán a medida que estén listas.

También se ha publicado WordPress 7.1 RC2, que incluye todas las correcciones aplicables.

Referencias de CVE y GHSA

Los detalles de la vulnerabilidad XSS en la pantalla de inicio de sesión se pueden encontrar en el aviso: CVE-2026-64638 / GHSA-52p2-r8wf-jcrf .

Gracias a estos colaboradores de WordPress

Esta versión la lideró John Blackbourn . Además de los investigadores de seguridad mencionados anteriormente, WordPress 7.0.3 y sus correciones no habrían sido posibles sin las importantes contribuciones de las siguientes personas:
Aaron D. Campbell , Aaron Jorbin , Adam Silverstein , adrianmoldovanwp , Aki Hamano , Alex Concha , Andrew Duthie , Andrew Serong , annezazu , Barry , Bernie Reiter , Daniel , Daniel Richards , David Biňovec , Dennis Snell , Ehtisham Siddiqui , Erwan Le Rousseau , Fabian Kaegy , fiocavallari , George Mamadashvili , gubser , Isabel Brison , Jarda Snajdr , Jb Audras , Jeremy Felt , Joe Dolson , Joe Hoyle , John Blackbourn , Jon Surrell , Jonathan Desrosiers , Khokan Sardar , Lance Willett , lucasbustamante , lucatume , Marco Ciampini , Marin Atanasov , Mohammad Jangda , Mukesh Panchal , Paul Kevan , Peter Wilson , ramonopoly , SergeyBiryukov , vortfu , Weston Ruter

Deja una respuesta

Categorías

Suscribirse