přejít na obsah přejít na navigaci

Linux E X P R E S, Kritická zranitelnost ve WordPressu

Kritická zranitelnost ve WordPressu

Hrozba

S oznámeními o bezpečnostních chybách se v posledních dnech doslova roztrhl pytel. To dnešní se týká oblíbeného CMS WordPress a vkládání komentářů.


V krátkém sledu je tu už třetí zpráva o nalezené bezpečnostní chybě. Tentokrát se týká systému správy obsahu WordPress, který je v poslední době čím dál populárnější, ale zdaleka ne každý správce webu, kde je WordPress nasazen, ho průběžně aktualizuje (včetně všech pluginů), byť u posledních verzí se systém jako takový umí už aktualizovat automaticky.

Chyba se projevuje tak, že pokud se při vložení komentáře k článku použije v tomto komentáři javascriptový kód a přidá se aspoň 64 KB textu, lze to zneužít ke Cross Site Scriptingu (jenž při dostatečných právech uživatele může mít velmi vážné následky). Protože jsou komentáře často nastaveny tak, aby je administrátor schvaloval, musí útočník docílit schválení prvního komentáře (který může být zcela neškodný), aby se mu automaticky schválily i ty další, tentokrát už útočné.

Nahoru

Příspěvky

Petr Valach Kritická zranitelnost ve WordPressu
Petr Valach 28. 04. 2015, 00:26:05
Odpovědět  Odkaz 
Na naší stránce je to jednoduché. Prakticky jediné komentáře, které kdo píše, jsou ve stylu - odstraňte Valacha! Valach vám dělá ostudu! Takže mažeme, mažeme, mažeme...
Lukáš Jelínek Re: Kritická zranitelnost ve WordPressu
Lukáš Jelínek 28. 04. 2015, 09:12:15
Odpovědět  Odkaz 
Teď si vezmi, že tam někdo vloží pochvalný komentář, ten bude odsouhlasen. Následně tentýž člověk vloží komentář zneužívající tu díru. Pak na web vstoupí někdo z administrátorů a najednou zmizí všechny články nebo se do nich přidá nějaký dodatečný obsah (spamový, phishingový, hanobící...). Opravdu je lepší si WP aktualizovat než na něco spoléhat ;-)

Přidat názor

Nejsou podporovány žádné značky, komentáře jsou jen čistě textové. Více o diskuzích a pravidlech najdete v nápovědě.
Diskuzi můžete sledovat pomocí RSS kanálu rss



 
 

Top články z OpenOffice.cz

Lukáš Jelínek

Lukáš Jelínek

Dlouholetý člen autorského týmu LinuxEXPRESu a OpenOffice.cz. Vystudoval FEL ČVUT v oboru Výpočetní technika. Žije v Kutné Hoře, podniká v oblasti IT a zároveň pracuje v týmu projektu Turris. Ve volném čase rád fotografuje, natáčí a stříhá video, občas se věnuje powerkitingu a na prahu čtyřicítky začal hrát tenis.


  • Distribuce: Debian, Kubuntu, Linux Mint
  • Grafické prostředí: KDE

| proč linux | blog