CH azonosító
CH-7302Angol cím
WordPress Backend Localization Plugin Cross-Site Scripting VulnerabilitiesFelfedezés dátuma
2012.07.30.Súlyosság
AlacsonyÉrintett rendszerek
Backend Localization PluginWordPress
Érintett verziók
WordPress Backend Localization Plugin 1.x
Összefoglaló
A WordPress Backend Localization bővítmény több sérülékenységét jelentették, amelyeket kihasználva a támadók cross-site scripting (XSS/CSS) támadásokat indíthatnak.
Leírás
A „kau-boys_backend_localization_language” paraméteren keresztül például a wp-admin/options-general.php (amikor a „page” „kau-boys-backend-localization/backend_localization.php” értékre van állítva) vagy a wp-login.php részére átadott bemeneti adat nincs megfelelően megtisztítva, mielőtt visszakerülne a felhasználóhoz. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
A sérülékenységet a 2.0 előtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: wordpress.org
Gyártói referencia: plugins.trac.wordpress.org
SECUNIA 50099