BLOG

Jetpack publica una actualización de seguridad crítica: actualiza cuanto antes

Jetpack ha publicado una nueva actualización de seguridad que corrige una vulnerabilidad considerada crítica en su popular plugin para WordPress. La versión Jetpack 16.1.3, publicada el 1 de septiembre de 2026 y anunciada oficialmente al día siguiente, soluciona un problema relacionado con la importación de contenidos que está presente en el plugin desde Jetpack 12.0, lanzado en 2023. Aunque por el momento sus responsables aseguran que no existen evidencias de que la vulnerabilidad haya sido explotada, recomiendan actualizar cuanto antes.

El problema fue descubierto como resultado de una auditoría interna de seguridad, junto con un informe realizado al equipo de seguridad de WordPress. La importancia de la vulnerabilidad ha llevado a Jetpack a colaborar directamente con el equipo de plugins de WordPress.org para distribuir versiones corregidas no solamente de la rama actual, sino también de todas las versiones de Jetpack desde la 12.0. De esta forma, muchos sitios deberían haberse actualizado automáticamente o hacerlo próximamente, incluso aunque no estuvieran utilizando la última rama del plugin.

¿En qué consiste la vulnerabilidad?

El problema más importante se encuentra en la función de importación de Jetpack. Cuando el plugin restauraba los metadatos asociados a una entrada importada, estos datos eran deserializados sin las restricciones necesarias. En determinadas circunstancias, un usuario que tuviera permisos para importar contenido podía proporcionar datos manipulados para provocar que WordPress construyera objetos PHP a partir de ellos.

Estamos, por tanto, ante un problema relacionado con la deserialización insegura de datos en PHP. Por sí solo esto no significa necesariamente que cualquier visitante pueda ejecutar código arbitrariamente en una instalación de WordPress. Para explotar el fallo es necesario que el atacante disponga de permisos para importar contenido y las consecuencias finales también dependen del resto del código disponible en la instalación. Sin embargo, la creación de objetos PHP controlados mediante datos manipulados puede servir como punto de partida para ataques más graves cuando existe una cadena de clases adecuada en WordPress, un plugin o un tema instalado. Es precisamente el tipo de escenario que hace especialmente delicadas las vulnerabilidades de deserialización.

También hay un detalle importante: el fallo lleva presente desde Jetpack 12.0, publicado en 2023. Esto significa que no estamos hablando de un error introducido recientemente, sino de código vulnerable que ha permanecido durante varias generaciones del plugin antes de ser localizado durante las revisiones de seguridad.

La actualización corrige otros dos problemas

Jetpack 16.1.3 no se limita a solucionar esta vulnerabilidad. La actualización incorpora también otras dos correcciones de seguridad. Por un lado, la API de medios comprueba ahora que el usuario tenga permisos para editar una entrada antes de permitir que se adjunte un archivo multimedia a ella. Por otro, se ha modificado el proceso utilizado para volver a publicar contenido desde el Reader de WordPress.com, sanitizando los datos obtenidos desde la URL antes de que estos lleguen al editor.

Aunque estas correcciones tienen menor protagonismo que el problema de deserialización, vuelven a demostrar la importancia de mantener actualizados plugins tan amplios como Jetpack. No estamos ante un complemento que realice una única tarea aislada: Jetpack integra numerosas funciones y se comunica con diferentes partes de WordPress, por lo que una vulnerabilidad en cualquiera de esos componentes puede terminar teniendo implicaciones de seguridad para toda la instalación.

42 versiones de Jetpack actualizadas de golpe

Una de las cosas más llamativas de esta actualización es la respuesta adoptada por Jetpack. En lugar de limitarse a corregir la última versión disponible, sus desarrolladores han publicado 42 versiones parcheadas diferentes, cubriendo todas las ramas desde Jetpack 12.0. El objetivo es conseguir que instalaciones que por diferentes motivos permanecen en versiones anteriores también puedan recibir automáticamente una actualización de seguridad sin tener que saltar necesariamente a Jetpack 16.1.3.

Las versiones seguras publicadas son: 16.1.3, 16.0.2, 15.9.2, 15.8.1, 15.7.2, 15.6.1, 15.5.1, 15.4.1, 15.3.2, 15.2.1, 15.1.2, 15.0.3, 14.9.2, 14.8.1, 14.7.1, 14.6.1, 14.5.1, 14.4.2, 14.3.1, 14.2.2, 14.1.1, 14.0.1, 13.9.2, 13.8.3, 13.7.2, 13.6.2, 13.5.2, 13.4.5, 13.3.3, 13.2.4, 13.1.5, 13.0.2, 12.9.5, 12.8.3, 12.7.3, 12.6.4, 12.5.2, 12.4.2, 12.3.2, 12.2.3, 12.1.3 y 12.0.3.

Si nuestra instalación utiliza alguna de estas versiones, Jetpack confirma que ya está protegida frente a esta vulnerabilidad concreta. En cualquier caso, salvo que exista algún problema de compatibilidad que obligue a mantener una rama anterior, lo recomendable sigue siendo utilizar la versión estable más reciente disponible.

¿Se está explotando la vulnerabilidad?

Por ahora, Jetpack afirma que no tiene evidencias de que el fallo haya sido explotado en sitios reales. Es una diferencia importante respecto a vulnerabilidades que se hacen públicas después de detectar ataques activos. En este caso, el problema fue localizado mediante trabajos de seguridad y corregido antes de que exista constancia pública de explotación.

Sin embargo, la situación cambia en cierta medida una vez publicado el parche. El propio equipo de Jetpack reconoce que, ahora que la existencia de la vulnerabilidad es pública, existe la posibilidad de que investigadores y atacantes analicen las diferencias entre las versiones vulnerables y las corregidas para intentar reproducir el fallo. Es el habitual proceso de ingeniería inversa de un parche de seguridad y una razón más para no retrasar innecesariamente la actualización.

¿Qué debemos hacer si utilizamos Jetpack?

Lo primero es acceder a Plugins → Plugins instalados en el panel de WordPress y comprobar qué versión de Jetpack tenemos instalada. Si estamos utilizando Jetpack 16.1.3 o una de las versiones parcheadas publicadas para ramas anteriores, esta vulnerabilidad ya está corregida. Muchos sitios habrán recibido además la actualización automáticamente gracias a la colaboración entre Jetpack y el equipo de plugins de WordPress.org.

Aun así, merece la pena comprobarlo manualmente, especialmente si tenemos desactivadas las actualizaciones automáticas, utilizamos algún sistema que bloquea las actualizaciones de plugins o administramos instalaciones en las que se mantienen deliberadamente versiones antiguas. En un servidor con varias instalaciones de WordPress también puede ser un buen momento para revisar de forma global qué sitios tienen Jetpack instalado y qué versión están ejecutando.

Una vulnerabilidad crítica, pero con algunos matices

La denominación de «actualización de seguridad crítica» puede hacer pensar inicialmente en una vulnerabilidad explotable por cualquier visitante de una web, pero en este caso hay que introducir un matiz importante: para aprovechar directamente el problema descrito por Jetpack, el atacante necesita disponer de capacidad para importar contenido en el sitio. Esto reduce considerablemente la superficie de ataque frente a una vulnerabilidad accesible para usuarios no autenticados.

Eso no significa que debamos restarle importancia. Las vulnerabilidades relacionadas con la deserialización de objetos PHP son especialmente sensibles porque su impacto puede variar dependiendo de los plugins, temas y clases disponibles en cada instalación. Además, Jetpack está instalado en millones de sitios WordPress, por lo que incluso una vulnerabilidad que requiera determinadas condiciones merece una respuesta rápida.

La buena noticia es que el problema ya está corregido, existen parches para todas las ramas afectadas desde Jetpack 12.0 y no hay constancia de explotación activa antes de la publicación de la actualización. Por tanto, si utilizas Jetpack, la solución es sencilla: comprobar la versión instalada y actualizar si todavía estás utilizando una versión vulnerable.

Fuente: Jetpack 16.1.3: Critical Security Update

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Actualización WordPress y plugins/temas
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.