Amuzigi.com

El primer diario hecho por Blogeros

Actualiza a WordPress 2.8.1 por seguridad

candado-abierto-wordpress

Si tienes la versión 2.8 de WordPress ya estás tardando en actualizar a WordPress 2.8.1 aunque solo sea por motivos de seguridad. Según el informe de Corelabs, la versión 2.8 de WorPress y las versiones 2.7.1 y anteriores de WordPress Mu son vulnerables a una posible vulnerabilidad de Cross site scripting (XSS).

La vulnerabilidad aprovecha el modo en que WordPress maneja algunas peticiones HTML. El resultado es que puede que usuarios sin privilegios puedan ver el contenido de las páginas de configuración de plugins, modificar las configuraciones de los mismos y, en algunos casos, incluso inyectar código JavaScript. En este último caso se podría ejecutar código malicioso.

El truco, de esta vulnerabilidad, es usar una puerta falsa a las páginas de configuración de los plugins. De este modo, por ejemplo, para acceder a la configuración del plugin Collapsive Archives, en vez de usar esta URL:

http://url_de_tu_sitio/wp-admin/options-general.php?page=collapsing-archives/options.txt

Se usaría esta otra:

http://url_de_tu_sitio/wp-admin/admin.php?page=collapsing-archives/options.txt

Esto es un ejemplo banal, pero si alguien conoce el plugin sabrá las URLs de modificación de parámetros, y podría acceder directamente a ellas simplemente cambiando options-general.php? por admin.php?. En el informe de seguridad tienes algunos ejemplos bastante terroríficos de lo que se puede llegar a hacer mediante esta vulnerabilidad.

Para evitar esta vulnerabilidad, aparte de actualizar a WordPress 2.8.1, que es la opción más rápida y apropiada, puedes impedir el registro de usuarios en tu blog, ni como suscriptor, ya sea desde las opciones generales del Tablero de WordPress o mediante restricciones desde el archivo .htaccess.

Contenido exclusivo para suscriptores al Feed

¡Gracias por seguirnos a diario!. Premiamos tu fidelidad ofreciéndote habitualmente contenidos exclusivos. Hoy puedes descargar:

Clic aquí para iniciar la descarga Guía Windows Live Writer

¿Te gustó este post? ¡Compártelo!

Bitacoras.com
TwitThis
Facebook
Meneame
Google Bookmarks
del.icio.us
Live
Technorati
Ping.fm
Wikio
Turn this article into a PDF!
E-mail this story to a friend!
Print this article!

No te pierdas el canal twitter de wwwhatsnew.com. twitter.com/wwwhatsnew te trae la mejor selección de noticias de tecnología, polémicas y curiosidades de nuestro día a día.

Promociona tu web con BetaBlocks (www.betablocks.com).

Fuente: Ayuda WordPress

Etiquetas: , , , , , , , , , , , , , ,

Los comentarios están cerrados.