Felfedezés dátuma:
- 2011-08-23
Összefoglaló:
- A WordPress WP Events Calendar pluginnak olyan sebezhetőségét jelentették, amelyet kihasználva a támadók cross-site scripting (CSS/XSS) támadásokat hajthatnak végre.
Leírás:
- Az “EC_id” paraméter által átadott bemeneti adat a wp-admin/admin.php részére (amikor a “page” értéke “events-calendar” és “EC_action” értéke “edit”) nincs megfelelően ellenőrizve wp-content/plugins/events-calendar/ec_management.class.php-ben, mielőtt a felhasználó részére visszaadásra kerülne. Ezt kihasználva, tetszőleges HTML és script kódot lehet lefuttatni a felhasználó böngészőjének munkamenetében, az érintett oldal vonatkozásában.
- A sebezhetőséget a WordPress WP Events Calendar plugin v6.7.11-es verziójában jelentették. Korábbi verziók is érintettek lehetnek.
Megoldás:
- Frissítsen a legújabb verzióra
Érintett verziók:
Érintett rendszerek:
- WP Events Calendar plugin
- WordPress
Hatás:
- Loss of confidentiality (Bizalmasság elvesztése)
- Loss of integrity (Sértetlenség elvesztése)
Biztonsági kockázat:
- Alacsony
Szükséges hozzáférés:
- Remote/Network (Távoli/hálózat)
Támadás típusa:
- Input manipulation (Bemenet módosítás)
- Misconfiguration (Konfiguráció)
- WordPress WP Events Calendar Plugin “EC_id” Cross-Site Scripting Vulnerability
Érdekelheti még:
WordPress U BuddyPress Forum Attachment v1.1.2
A WordPress U BuddyPress Forum Attachment pluginnak olyan sebezhetőség...
A WordPress U BuddyPress Forum Attachment pluginnak olyan sebezhetőség...
WordPress SodaHead Polls Plugin v2.0.2
WordPress SodaHead Polls plugin két olyan sebezhetőségét jelentették, ...
WordPress SodaHead Polls plugin két olyan sebezhetőségét jelentették, ...
WordPress Kino Gallery plugin v1.0
A WordPress Kino Gallery plugin olyan sebezhetősége vált ismertté, ame...
A WordPress Kino Gallery plugin olyan sebezhetősége vált ismertté, ame...
WordPress Popular Posts plugin v2.1.4
A WordPress Popular Posts pluginnak olyan sebezhetőségét jelentették, ...
A WordPress Popular Posts pluginnak olyan sebezhetőségét jelentették, ...