ramonjosegn
Sigma
Verificación en dos pasos activada
Verificado por Whatsapp
¡Usuario popular!
En lugar de "otras personas" (que puede ser cualquiera) cabe destacar que era "otros usuarios con rango de autor" (y contribuidor para la inyección php y el xss en los comentarios).
O sea, si tu eres el único usuario de tu sitio, no había problema, porque el problema esa el bypass a los privilegios y a la seguridad al subir archivos en el caso del último.
kj
Como es tu experiencia con esta versión mejorada?
- Autores podían modificar metadatos para eliminar archivos para los que no tienen autorización. // Supongo que al borrar los metadados no borraban el archivo del disco, sino de la base de datos.
- Autores podían podían crear publicaciones en "pots types" no autorizados con campos personalizados. // Casos espaciales seguramente. Para el que no lo sepa, los post types son normalmente "página" y "post", pero programando se pueden agregar otros, como en las webs de pelis que a veces agregan uno que es "película".
- Colaboradores podían crear metadatos de manera que resulte en una inyección php. // Básicamente, ejecutar cualquier código php que les de la gana.
- Colaboradores podían editar comentarios de usuarios con altos privilegios, los que era un riesgo potencial de XSS. // XSS es básicamente una inyección html: Puedes meter ahí html, css y javascript, con lo que puedes hacer lo que quieran en el front end de la web, inclutendo el robar los datos de quien visite la url donde está la inyección.
- Un posible bug de XSS, no en wordpress mismo, sino en plugins en algunas ocasiones con campos para URLs.
- El enlace de activación de usuario (ese que te da al registrarte para validar tu cuenta), podía ser indexado por los buscadores, exponiendo de esa manera el e-mail del usuario y en algunos casos raros, la contraseña generada por defecto.
- Autores podían hacer bypass a la verificación de tipos de archivo válido para subir en servidores Apache, dando posibilidad a XSS. // Seguramente permitía saltarse la verificación y subir archivos .SVG, que es donde se puede hacer XSS.
El editor me está dando muchos problemas, llevo ya más de media docena de errores graves encontrados, los he reportado pero no han revisado el primero... :ambivalence::ambivalence::ambivalence:
Gracias por la aclaración (aunque yo no lo entendí así, de pronto leí muy rápido o mi inglés no es tan bueno).
Ya quedó corregido en cada texto, me comentas si toca afinarlo más o si quieres añadir una traducción alternativa, con gusto la copio/pego.
- - - Actualizado - - -
El editor me está dando muchos problemas, llevo ya más de media docena de errores graves encontrados, los he reportado pero no han revisado el primero... :ambivalence::ambivalence::ambivalence:
Por lo visto es mejor seguir con la anterior hasta que hallan verdaderas mejoras. Gracias!
Muchas personas han optado por hacer una bajada de versión.
A mí lo que me la complica sobremanera es que las categorías me aparecen en órden alfabético pero sólo hasta la letra E, luego no hay más, no me muestra la lita completa.
y OJO, también actualizaron todas las versiones anteriores (desde la 3.7 a la 5) por el mismo problema, desde esas versiones tienen esos problemas.... baia baia
Tremendos problemas de seguridad que ha introducido la nueva versión de Wordpress, en producción mejor quedarse con la seria 4.9.x hasta que salga al menos la versión 5.1 o 5.2 de Wordpress.
No me convence nada, se esta pareciendo a las apps que por querer mejorar la cagan.
Increíble lo poco que habían revisado esta versión, de verdad. Aún no salgo de mi asombro...
Utilizamos cookies y tecnologías similares para los siguientes fines:
¿Aceptas las cookies y estas tecnologías?
Utilizamos cookies y tecnologías similares para los siguientes fines:
¿Aceptas las cookies y estas tecnologías?