El lunes negro de WordPress: actualizaciones con fallos y vulnerabilidades que no se solucionan
El lunes se publicaba la versión 4.9.3, solucionando un total de 43 fallos, aunque ninguno de ellos de seguridad. Como es habitual cada vez que hay una actualización, el anuncio de la nueva versión al final rezaba:
Sites that support automatic background updates are already beginning to update automatically.
Pero esto nunca llego a suceder. Irónicamente, la actualización se publicó con un fallo que impide al sistema de actualizaciones automáticas seguir funcionando, o lo que es lo mismo: tras esta instalación, WordPress dejará de actualizarse automáticamente. Esta funcionalidad se implementó en la versión 3.7, precisamente para dar respuesta a la gran cantidad instalaciones vulnerables (algunos estudios afirmaban que suponían el 70% del total).
Para solucionar la situación, el mismo martes se publicó la versión 4.9.4. Sin embargo, al haber quedado el sistema inservible, para actualizar se requieren operaciones manuales por parte del usuario:
Unfortunately yesterdays 4.9.3 release contained a severe bug which was only discovered after release. The bug will cause WordPress to encounter an error when it attempts to update itself to WordPress 4.9.4, and will require an update to be performed through the WordPress dashboard or hosts update tools.
Más malas noticias: una denegación de servicio que no se solucionará
Por si esto fuera poco, el mismo lunes el investigador Barak Tawily publicaba un artículo donde describía una vulnerabilidad que afecta a casi cualquier instalación de WordPress, provocando una denegación de servicio.
«This kind of thing should really be mitigated at the server or network level rather than the application level, which is outside of WordPress’s control.»
How to DoS 29% of the World Wide Websites – CVE-2018-6389:
https://baraktawily.blogspot.com.es/2018/02/how-to-dos-29-of-world-wide-websites.html
WordPress 4.9.4 Maintenance Release:
https://wordpress.org/news/2018/02/wordpress-4-9-4-maintenance-release/
Powered by WPeMatico