Ayer publicamos una nueva versión de Jetpack, la 16.1.3. Esta versión incluye una actualización de seguridad crítica. Aunque no tenemos pruebas de que se haya aprovechado esta vulnerabilidad, actualiza tu versión de Jetpack lo antes posible para mantener tu sitio seguro.
Para ayudarte durante este proceso, colaboramos estrechamente con el equipo de plugins de WordPress.org para publicar versiones corregidas de todas las versiones de Jetpack desde la 12.0. La mayoría de los sitios web ya se han actualizado automáticamente a una versión segura o lo harán en breve.
Este trabajo surgió de una auditoría de seguridad interna y de un informe enviado al equipo de seguridad de WordPress.
El problema más grave se encuentra en la función de importación, presente en Jetpack desde la versión 12.0, publicada en 2023. Cuando Jetpack restauraba los metadatos asociados a una entrada importada, deserializaba esos datos sin restricciones. Un usuario con permiso para importar contenido en un sitio podía aprovechar esta vulnerabilidad para hacer que el sitio creara objetos de PHP a partir de los datos proporcionados por el usuario, lo que podía dar lugar a nuevos ataques, dependiendo del código que se estuviera ejecutando en el sitio.
Esta misma versión corrige otros dos problemas. La API de medios ahora comprueba que tengas permiso para editar una entrada antes de adjuntarle un elemento multimedia, y el proceso para volver a publicar desde el Lector ahora limpia los datos que obtiene de la URL antes de que lleguen al editor.
Esta es la lista completa de las 42 versiones diferentes de Jetpack que publicamos ayer:
16.1.3, 16.0.2, 15.9.2, 15.8.1, 15.7.2, 15.6.1, 15.5.1, 15.4.1, 15.3.2, 15.2.1, 15.1.2, 15.0.3, 14.9.2, 14.8.1, 14.7.1, 14.6.1, 14.5.1, 14.4.2, 14.3.1, 14.2.2, 14.1.1, 14.0.1, 13.9.2, 13.8.3, 13.7.2, 13.6.2, 13.5.2, 13.4.5, 13.3.3, 13.2.4, 13.1.5, 13.0.2, 12.9.5, 12.8.3, 12.7.3, 12.6.4, 12.5.2, 12.4.2, 12.3.2, 12.2.3, 12.1.3, 12.0.3.
Si tu sitio utiliza alguna de estas versiones, ya no es vulnerable a este problema. Se ha actualizado automáticamente a una versión segura.
No tenemos pruebas de que se haya aprovechado esta vulnerabilidad en entornos reales. Sin embargo, ahora que se ha publicado la actualización, es posible que alguien intente aprovecharse de ella.
Lamentamos cualquier carga de trabajo adicional que esto pueda suponer para ti. Seguiremos auditando periódicamente todos los aspectos de nuestro código base para garantizar que tu sitio de Jetpack siga siendo seguro.



