Actualización de seguridad de WordPress 6.0.3: 16 vulnerabilidades
La actualización de seguridad de WordPress 6.0.3 contiene parches para muchas vulnerabilidades, la mayoría de las cuales son de baja gravedad o requieren una cuenta de usuario con muchos privilegios o código vulnerable adicional para explotar.
Queremos compartir estas vulnerabilidades para que las conozcas y tomes medidas para evitar un sitio potencialmente pirateado.
1. Secuencias de comandos entre sitios autenticadas (Contributor+) almacenadas a través de un widget/bloque RSS
Versiones afectadas: Núcleo de WordPress < 6.0.3 y Gutenberg < 14.3.1
Investigador: N/A
ID de CVE: Pendiente
Puntuación CVSS: 6.4 (Medio)
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Versión completamente parcheada: 6.0.3
Conjunto de cambios: https://core.trac.wordpress.org/changeset/54543
Un atacante de nivel de colaborador podría crear una página en un sitio controlado que devuelva un código de error y un script malicioso en el Tipo de contenido respuesta.
2. Secuencias de comandos entre sitios autenticadas almacenadas a través del bloque de búsqueda
Versiones afectadas: Núcleo de WordPress < 6.0.3 y Gutenberg < 14.3.1
Investigador: Alex Concha
ID de CVE: Pendiente
Puntuación CVSS: 6.4 (Medio)
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Versión completamente parcheada: 6.0.3
Conjunto de cambios: https://core.trac.wordpress.org/changeset/54543
Es posible que los usuarios que pueden editar publicaciones inyecten JavaScript malicioso a través de los atributos Color de texto y Color de fondo del bloque de búsqueda.
Descripción: Secuencias de comandos entre sitios almacenadas autenticadas a través del bloque de imágenes destacadas
Versiones afectadas: Núcleo de WordPress < 6.0.3 y Gutenberg < 14.3.1
Investigador: N/A
ID de CVE: Pendiente
Puntuación CVSS: 6.4 (Medio)
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Versión completamente parcheada: 6.0.3
Conjunto de cambios: https://core.trac.wordpress.org/changeset/54543