Impressum · Kontakt · Hilfe
Besucher online · Mitglieder



Portal > Foren > Ankündigungen, News und Feedback > Nachrichten > SQL-Injection in Wordpress 2.2 möglich
Antwort
 
Themen-Optionen
Alt 11.06.2007, 07:51   Nach oben    #1
Ben
Erfahrener Benutzer
 
Benutzerbild von Ben
 
Registriert seit: 02.12.2004
Ort: Remagen
Beiträge: 4.800
Standard SQL-Injection in Wordpress 2.2 möglich

Wie Heise.de in seinem Online-Newsticker berichtet wurde eine Sicherheitslücke in der beliebten Webloganwendung Wordpress entdeckt.

So ist es über die in Version 2.2 neu hinzugefügte Funktion wp.suggestCategories in der Datei xmlrpc.php möglich, nach erfolgreicher Anmeldung als User, beliebige Anfragen an die verwendete Datenbank zu schicken und laut Heise
Zitat:
Inhalte zu manipulieren oder Namen und Passwort-Hashes anderer Nutzer einzusehen.
Durch die benötigte Useranmeldung sind nur Wordpress-Installationen mit möglicher Userregistrierung betroffen.

Die Lücke war anscheinend schon etwas länger bekannt, da diese im 2.2 Branch der Wordpress-Entwickler bereits behoben ist.

Die Version 2.2.1 ist derzeit noch nicht zum Download verfügbar, so dass man sich mit dem Patch zufrieden geben muss.
Ben ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Antwort

Lesezeichen


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist An.
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.
Trackbacks are An
Pingbacks are An
Refbacks are Aus

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Wordpress 2.2.3 schließt zwei Sicherheitslöcher Ben Nachrichten 0 13.09.2007 12:49
Wordpress blog - wie groß? kampfgnom Plauderecke 11 03.06.2007 18:11
Abkürzung des Wochentags in SQL, vgl. strftime in PHP Ben Datenbanken 4 12.04.2007 16:51
Wordpress 2.0.4 veröffentlicht - Bugfix release Ben Nachrichten 0 01.08.2006 00:32
sql injection robo47 Plauderecke 3 18.05.2006 16:24


Alle Zeitangaben in WEZ +2. Es ist jetzt 09:56 Uhr.

Nach oben
Wir nutzen das Zend Framework, vBulletin (vBulletin v3.7.2, Copyright ©2000-2008, Jelsoft Enterprises Ltd.
SEO by vBSEO 3.0.0) und vBSEO.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44