Vuelve un poco de tranquilidad a la parte de mi que se estresa cuando tiene asuntos pendientes. Patchstack marc贸 como corregida la vulnerabilidad en List Category Posts en la versi贸n 0.92.0 del plugin 馃コ

Wordfence todav铆a no actualiz贸 su sitio y sigue teniendo mensajes alarmantes para las pobres personas que decidan instalar este plugin. Pero all谩 ellos (Actualizado unos d铆as despu茅s: ya marcan la vulnerabilidad como parcheada en 0.92.0).

Desde hace un buen tiempo nos han venido reportando "vulnerabilidades" en el c贸digo. Pero siempre con un detalle: un usuario malicioso tiene que tener acceso al escritorio de WordPress para poder editar las entradas. O sea, si tu sistema est谩 comprometido, se puede hacer da帽o usando el plugin. Pero obviamente se puede hacer mucho m谩s da帽o por otro lado.

Supongo que esta gente le paga bounties a quienes encuentran fallos de seguridad en software de uso amplio. Y debe haber alg煤n tipo de negocio por detr谩s, de repente de asustar a la gente para que "necesite" de los servicios de seguridad que otros venden. No s茅, 隆pero qu茅 molesto!

Nada que ver ac谩, por favor disp茅rsense

Nada que ver ac谩, por favor disp茅rsense

Sigo pensando que el "fallo" en nuestro plugin nunca debi贸 haber hecho el ruido que hizo. Ayer alguien public贸 en el foro de WordPress que Wordfence le asust贸 muerto con la advertencia. 隆Un poco exagerado! Igual no s茅 qu茅 tan alarmante sea la advertencia de Wordfence, pero de nuevo, la falla s贸lo pod铆a explotarse en un sistema ya comprometido. Nunca fue un problema cr铆tico. Es como decir que WordPress es "vulnerable" porque si alguien aprende las credenciales de un usuario administrador por ingenier铆a social, podr铆a inyectar c贸digo malicoso en el sistema.

Espero podamos dejar atr谩s este tema. Deb铆 haberle dedicado tiempo a corregirlo antes, simplemente para evitar tanto usuario alarmado. Siempre les contestamos con paciencia y explicando que el riesgo era pr谩cticamente nulo. Pero tuvimos que enfrentar a unos pocos que necesitaban un sopapo a mano abierta atr谩s de la oreja. Actualizar el c贸digo signific贸 volver a usar Vagrant y escribir un poco de PHP. Por suerte no tuve que tocar Subversion porque tenemos una automatizaci贸n que publica las versiones nuevas al crear un tag nuevo en git. Sirvi贸 para no perder la pr谩ctica con todo esto...

En fin, ojal谩 ya para pr贸ximas versiones de plugins agreguemos cosas nuevas y arreglemos bugs y no tenga que andar escribiendo m谩s sobre CVEs que son un dolor de g贸nadas.

No hay comentarios en este post - Feed de comentarios

Dejar un comentario

Toasty!