Felfedezés dátuma: 2011-04-28
Összefoglaló: A WP Photo Album WordPress bővítmény olyan sebezhetősége vált ismertté, amelyet a támadók kihasználhatnak cross-site scripting (CSS/XSS) támadások okozására.
Leírás:
- A wp-admin/admin.php-ben az “id” paraméterrel átadott bemeneti adat (amikor “page” érétke “wp-photo-album/wppa.php” és “tab” értéke “del”) nem kerül megfelelően ellenőrzésre a wp-content/plugins/wp-photo-album/wppa.php-ben, mielőtt a felhasználó részére visszaküldésre kerülne. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében, az érintett oldallal kapcsolatosan.
A sebezhetőséget a WP Photo Album Plugin 1.5.1-es verziójában ismerték fel, de más verziók is érintettek lehetnek.
Megoldás:
- Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekében
Érintett verziók:
- WP Photo Album (WPPA) 1.x (WordPress bővítmény)
- WP Photo Album plugin
- WordPress
Hatás
- Loss of confidentiality (Bizalmasság elvesztése)
- Loss of integrity (Sértetlenség elvesztése)
Biztonsági kockázat
- Alacsony
Szükséges hozzáférés
- Remote/Network (Távoli/hálózat)
Támadás típusa
- Input manipulation (Bemenet módosítás)
- WordPress WP Photo Album Plugin “id” Cross-Site Scripting Vulnerability
Érdekelheti még:
WordPress s2Member plugin v110812
A WordPress s2Member beépülő moduljának olyan sebezhetősége vált ismer...
A WordPress s2Member beépülő moduljának olyan sebezhetősége vált ismer...
WordPress WP Easy Stats plugin v1.8
A WordPress Easy Stats plugin olyan sebezhetősége vált ismertté, amely...
A WordPress Easy Stats plugin olyan sebezhetősége vált ismertté, amely...
WordPress Mimbo Pro sablon v2.3.1
A WordPress Mimbo Pro sablon olyan sebezhetőségei váltak ismertté, ame...
A WordPress Mimbo Pro sablon olyan sebezhetőségei váltak ismertté, ame...
WordPress Annonces plugin v1.2.0.0
A WordPress Annonces plugin olyan sebezhetőségei váltak ismertté, amel...
A WordPress Annonces plugin olyan sebezhetőségei váltak ismertté, amel...