La versión 2.9.3 de Jetpack contiene una actualización de seguridad crítica, por lo que deberías actualizar tu sitio y cualquier otro que ayudes a gestionar lo antes posible. Puedes actualizarlo desde tu escritorio o descargar Jetpack manualmente aquí.
Durante una auditoría de seguridad interna, descubrimos un error que permite a un atacante eludir los controles de acceso de un sitio y publicar entradas. Esta vulnerabilidad podría combinarse con otros ataques para elevar el nivel de acceso. Este error existe desde Jetpack 1.9, publicada en octubre de 2012.
Por suerte, no tenemos pruebas de que se haya utilizado en sitios reales. Sin embargo, ahora que esta actualización es pública, es solo cuestión de tiempo que se produzcan ataques. Para evitar una intrusión, deberías actualizar tu sitio lo antes posible. (La vulnerabilidad se ha registrado en el sistema Common Vulnerabilities and Exposures de MITRE como CVE-2014-0173.)
Este es un fallo grave, y Jetpack es uno de los plugins más utilizados en el mundo de WordPress. Hemos estado trabajando estrechamente con el equipo de seguridad de WordPress, que ha publicado actualizaciones para todas las versiones del plugin desde la 1.9 mediante el sistema de actualizaciones automáticas del núcleo. También nos hemos coordinado con varios proveedores de alojamiento y de redes para instalar bloqueos en toda la red que mitiguen el impacto de esta vulnerabilidad, pero la única solución segura es actualizar el plugin.
Durante las próximas horas, nos pondremos en contacto con las personas cuyos sitios todavía ejecuten una versión insegura. Por su propia seguridad, es posible que los sitios que no se actualicen se desconecten del servicio de Jetpack y podrán volver a conectarse en cuanto se actualice su versión de Jetpack.
Si alojas un gran número de blogs con tecnología de Jetpack, deja tus datos de contacto en los comentarios para que podamos ponernos en contacto contigo en el futuro. Hemos preparado y distribuido versiones menores para las once ramas vulnerables del código de Jetpack: 1.9.4, 2.0.6, 2.1.4, 2.2.7, 2.3.7, 2.4.4, 2.5.2, 2.6.3, 2.7.2, 2.8.2, y 2.9.3. Si puedes forzar estas actualizaciones para los usuarios a los que alojas, evitarás que sus sitios se vean comprometidos.
Encontrar y corregir errores es una parte fundamental del desarrollo de software. No puedo prometer que nunca vuelva a surgir un problema como este, pero sí puedo prometer que, cuando se descubra un problema, haremos todo lo que esté en nuestra mano para proteger al mayor número posible de personas con la mayor rapidez posible. Todos y cada uno de los usuarios de WordPress nos importan profundamente.


