CH azonosító
CH-7960Angol cím
WordPress post-views Plugin "search_input" Cross-Site Scripting VulnerabilityFelfedezés dátuma
2012.11.15.Súlyosság
AlacsonyÖsszefoglaló
A WordPress post-views bővítményének olyan sérülékenységét jelentették, amelyet a támadók kihasználva cross-site scripting (XSS/CSS) támadásokat hajthatnak végre.
Leírás
A wp-admin/index.php részére “search_input” GET paraméterrel által átadott bemeneti adatok a (amikor a “page” értéke “post-views”) nincsenek megfelelően megtisztítva, mielőtt visszaadásra kerülnének. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
A sérülékenységet a 2.6.1 verzióban jelentették, de más kiadások is érintettek lehetnek.
Megoldás
IsmeretlenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)