Dzisiaj updatowałem silnik do wersji 2.5.1. Jakieś 2 tygodnie wcześniej została wydana Final version oznakowana 2.5, przy której widniała informacja że jest mniej dziurawa niż wcześniejsze jajko. Widocznie Twórcy WP troszkę się pospieszyli i nie wyłapali wszystkich błędów, czego dowodem była szybka reakcja i poprawka z numerem 2.5.1
Z informacji zaczerpiętej z strony z zespołu LogicalTrust firmy IT BCE wynika iż poprawiony błąd znajdował się w pliku wp-admin/includes/media.php, a do przeprowadzenia ataku XSS intruz potrzebował działającego konta użytkownika serwisu. Dołączając do łańcucha URL spreparowany parametr tab i/lub type był on w stanie wprowadzić do kodu strony dowolną zawartość, ponieważ łańcuch ten nie był właściwie filtrowany. Deweloperzy naprawili usterkę dodając wywołanie funkcji o nazwie attribute_escape().
My friends suggested me to write my own blog including there my private software, work and ideas. And then I had no idea that some people would actually take me seriously reading this! You won't find here any little aspect of my private life, so if you are looking this kind of informations, you must enter on pudel site, because You are lost! Too sum up You will find around here another tidbit to help you on your curiosity way. Bon appetit.
Leave a reply