• Hola!

    Tengo una alerta de seguridad desde mi repositorio de github de dependabot:

    PHPUnit Vulnerable to Unsafe Deserialization in PHPT Code Coverage Handling

    en el archivo wordpress/wp-includes/sodium_compat/composer.json

    Es algo conocido o que pueda ser solucionado en futuras actualizaciones?

    Gracias!

Viendo 2 respuestas - de la 1 a la 2 (de un total de 2)
  • Es un CVE conocido y parcheado.

    En cualquier caso, si lo que tienes en producción es el núcleo de WordPress, y no ejecutas ningún elemento de desarrollo, no debería ser un problema en principio. Por defecto, WordPress no ejecuta PHPUnit (aunque aparezca en los ficheros) por lo que, a menos que lo tengas instalado y funcionando (habitual en entornos de desarrollo) no ha de afectar.

    La explotación requiere capacidad de escribir/colocar un archivo .coverage malicioso antes de ejecutar el test (por ejemplo, vía PR malicioso o contaminación del workspace/cache del runner). No es un bug remoto típico del runtime de WordPress; es más un riesgo de CI/CD / supply chain.

    Hola.

    La alerta aparece porque Dependabot encontró a PHPUnit declarado dentro del archivo composer.json de sodium_compat. En ese archivo figura como una dependencia de desarrollo, utilizada para ejecutar pruebas, y no como parte necesaria para que WordPress cargue normalmente.

    Lo primero que revisaría es si el repositorio tiene algún proceso automático en GitHub Actions que instale dependencias con Composer y ejecute PHPUnit.

    • Si el repositorio solo contiene una copia del sitio y no ejecuta pruebas, la alerta no debería afectar directamente al funcionamiento de WordPress.
    • Si sí se ejecutan pruebas, conviene actualizar PHPUnit a una versión corregida dentro de la rama compatible con el proyecto.

    La vulnerabilidad se activa durante pruebas PHPT con cobertura y necesita que exista previamente un archivo .coverage manipulado en el entorno donde se ejecutan esas pruebas.

    No modificaría directamente el archivo dentro de wp-includes, porque pertenece al núcleo de WordPress y el cambio podría perderse en la próxima actualización. Mantén WordPress actualizado y revisa principalmente la configuración de pruebas del repositorio.

    Saludos.

Viendo 2 respuestas - de la 1 a la 2 (de un total de 2)

Debes estar registrado para responder a este debate.