Wie
Heise.de in seinem Online-Newsticker berichtet wurde eine Sicherheitslücke in der beliebten Webloganwendung
Wordpress entdeckt.
So ist es über die in Version 2.2 neu hinzugefügte Funktion
wp.suggestCategories in der Datei
xmlrpc.php möglich, nach erfolgreicher Anmeldung als User, beliebige Anfragen an die verwendete Datenbank zu schicken und laut Heise
Zitat:
|
Inhalte zu manipulieren oder Namen und Passwort-Hashes anderer Nutzer einzusehen.
|
Durch die
benötigte Useranmeldung sind nur Wordpress-Installationen mit möglicher Userregistrierung betroffen.
Die Lücke war anscheinend schon etwas
länger bekannt, da diese im 2.2 Branch der Wordpress-Entwickler bereits
behoben ist.
Die Version 2.2.1 ist derzeit noch nicht zum
Download verfügbar, so dass man sich mit dem Patch zufrieden geben muss.