Hmm, ich denke/hoffe mal, dass sie in das San Francisco auch schon mitbekommen haben. Vielleicht ein denkbarer Grund, warum WP 2.5 noch nicht erschienen ist. Aber das ist reine Spekulation. Auf jeden Fall bleibt abzuwarten, ob während des Releases von 2.5 auf evtl. gestopfte Sicherheitslücken eingegangen wird oder ob zukünftig auch 2.5 Blogs betroffen sind. Dann wurde entweder die Lücke, falls sie in WP enthalten ist, von den Entwicklern nicht entdeckt (und geschlossen) oder es ist, wie schon vermutet, ein Plugin dran schuld.
Nachtrag: Hmm, habe im trac kein entsprechendes Ticket bzgl. Sicherheitslücken gefunden.