Portal > Foren > Ankündigungen, News und Feedback > Nachrichten > SQL-Injection in Wordpress 2.2 möglich
Antwort
 
Themen-Optionen Thema durchsuchen
Alt 11.06.2007, 07:51 Nach oben    #1
Ben
Benjamin Klaile
 
Benutzerbild von Ben
 
Registriert seit: 02.12.2004
Ort: Remagen
Beiträge: 4.516
Standard SQL-Injection in Wordpress 2.2 möglich

Wie Heise.de in seinem Online-Newsticker berichtet wurde eine Sicherheitslücke in der beliebten Webloganwendung Wordpress entdeckt.

So ist es über die in Version 2.2 neu hinzugefügte Funktion wp.suggestCategories in der Datei xmlrpc.php möglich, nach erfolgreicher Anmeldung als User, beliebige Anfragen an die verwendete Datenbank zu schicken und laut Heise
Zitat:
Inhalte zu manipulieren oder Namen und Passwort-Hashes anderer Nutzer einzusehen.
Durch die benötigte Useranmeldung sind nur Wordpress-Installationen mit möglicher Userregistrierung betroffen.

Die Lücke war anscheinend schon etwas länger bekannt, da diese im 2.2 Branch der Wordpress-Entwickler bereits behoben ist.

Die Version 2.2.1 ist derzeit noch nicht zum Download verfügbar, so dass man sich mit dem Patch zufrieden geben muss.
Ben ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Antwort

Lesezeichen


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind an
PingBacks sind an
RefBacks sind aus

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Wordpress 2.2.3 schließt zwei Sicherheitslöcher Ben Nachrichten 0 13.09.2007 12:49
Wordpress blog - wie groß? kampfgnom Plauderecke 11 03.06.2007 18:11
Abkürzung des Wochentags in SQL, vgl. strftime in PHP Ben Datenbanken 4 12.04.2007 16:51
Wordpress 2.0.4 veröffentlicht - Bugfix release Ben Nachrichten 0 01.08.2006 00:32
sql injection robo47 Plauderecke 3 18.05.2006 16:24


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:12 Uhr.


Powered by vBulletin® Version 3.7.4 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45