Informes sobre Everest Backup: un nonce no demuestra autorización

Corrección: el artículo anterior descartaba un posible problema de exportación de copias de seguridad porque había un nonce. Ese razonamiento era incorrecto. También afirmaba que nuestro equipo había investigado el caso sin aportar pruebas; hemos eliminado esa afirmación.
Para qué sirve un nonce
Un nonce de WordPress ayuda a proteger frente a solicitudes falsificadas entre sitios. No demuestra que un usuario tenga permiso para exportar una copia. WordPress advierte expresamente que los nonces no deben usarse para autenticación ni autorización. Las acciones sensibles también necesitan una comprobación de capacidades adecuada, como current_user_can(), y de acceso al recurso solicitado.
Cómo evaluar un informe
Identifique el plugin exacto, las versiones afectadas, el punto de acceso, el rol necesario y el aviso del proveedor. Compruebe si una cuenta con pocos privilegios puede obtener un nonce y solicitar la copia de otro usuario. Pruebe solo en una copia aislada y autorizada con datos no sensibles. Este artículo no confirma una versión afectada ni declara que el informe de Everest Backup sea un falso positivo.
Pasos prácticos
Impida el acceso no autorizado a las copias, limite los permisos de exportación y revise las descargas inesperadas. Use actualizaciones compatibles con el proveedor. Si sospecha una exposición, siga su procedimiento de respuesta a incidentes: actualizar no revierte una filtración anterior.