SQL-Injection-Lücke in Wordpress

Gerade im heise-Newsletter gelesen:

Eine SQL-Injection-Lücke in Wordpress gefährdet die Sicherheit von Blogsystemen. Auf Milw0rm wurde ein Exploit veröffentlicht, der unautorisierte Zugriffe auf die zugrunde liegende Datenbank ermöglichen soll. Schuld ist die Funktion wp.suggestCategories im Modul xmlrpc.php, die Nutzerparameter nicht richtig filtert. Dadurch ist es möglich, eigene Befehle an die Datenbank zu übergeben und etwa Inhalte zu manipulieren oder Namen und Passwort-Hashes anderer Nutzer einzusehen. Für einen erfolgreichen Angriff ist allerdings eine vorherige Authentifizierung erforderllich.

Betroffen ist nur Version 2.2!

Beliebte Beiträge:
1 Star2 Stars3 Stars4 Stars5 Stars (2 votes, average: 4.50 out of 5)
Loading ... Loading ...

2 Reaktionen zu “SQL-Injection-Lücke in Wordpress”

  1. 1 Martin

    da hab’ ich auch vor kurzem drüber geschrieben. Die xmlrpc.php läßt sich aber sehr leicht patchen, um das Problem zu beheben.
    Leider ist mein Server gerade down, sonst hätte ich dir den Artikel-Link mit den Patch-Infos noch drangehängt.

    AntwortenAntworten
  2. 2 Offizieller Kommentar michael

    Im verlinkten heise-Artikel ist ein Link zur aktualisierten xmlrpc.php.

    AntwortenAntworten

Einen Kommentar schreiben

::D: 
:XD: 
:ugly: 
:;): 
::): 
:sad2: 
:roll: 
::P: 
:ups: 
::o: 
:freu: 
:freu2: 
:lachtot: 
:motz: 
:shocked: 
:???: 
:skepsis: 
:irre: 
:hilfe: 
:wallbash: 
:god: 
::(: 
:zensur: 
:hurra: 
:bravo: 
:pfeif: 
:ja: 
:nein: 
:maul: 
:doh: 
:girl: 
:winken: 
 

Du akzeptierst mit dem Absenden meine Datenschutzerklärung!


Abonnieren ohne einen Kommentar abzugeben


Smilie-Album