Es un CVE conocido y parcheado.
En cualquier caso, si lo que tienes en producción es el núcleo de WordPress, y no ejecutas ningún elemento de desarrollo, no debería ser un problema en principio. Por defecto, WordPress no ejecuta PHPUnit (aunque aparezca en los ficheros) por lo que, a menos que lo tengas instalado y funcionando (habitual en entornos de desarrollo) no ha de afectar.
La explotación requiere capacidad de escribir/colocar un archivo .coverage malicioso antes de ejecutar el test (por ejemplo, vía PR malicioso o contaminación del workspace/cache del runner). No es un bug remoto típico del runtime de WordPress; es más un riesgo de CI/CD / supply chain.
Hola.
La alerta aparece porque Dependabot encontró a PHPUnit declarado dentro del archivo composer.json de sodium_compat. En ese archivo figura como una dependencia de desarrollo, utilizada para ejecutar pruebas, y no como parte necesaria para que WordPress cargue normalmente.
Lo primero que revisaría es si el repositorio tiene algún proceso automático en GitHub Actions que instale dependencias con Composer y ejecute PHPUnit.
- Si el repositorio solo contiene una copia del sitio y no ejecuta pruebas, la alerta no debería afectar directamente al funcionamiento de WordPress.
- Si sí se ejecutan pruebas, conviene actualizar PHPUnit a una versión corregida dentro de la rama compatible con el proyecto.
La vulnerabilidad se activa durante pruebas PHPT con cobertura y necesita que exista previamente un archivo .coverage manipulado en el entorno donde se ejecutan esas pruebas.
No modificaría directamente el archivo dentro de wp-includes, porque pertenece al núcleo de WordPress y el cambio podría perderse en la próxima actualización. Mantén WordPress actualizado y revisa principalmente la configuración de pruebas del repositorio.
Saludos.