CH azonosító
CH-7165Angol cím
WordPress The Guardian News Feed Plugin Cross-Site Request Forgery VulnerabilityFelfedezés dátuma
2012.07.09.Súlyosság
AlacsonyÉrintett rendszerek
The Guardian News Feed PluginWordPress
Érintett verziók
WordPress The Guardian News Feed Plugin 0.x
Összefoglaló
A WordPress The Guardian News Feed bővítményének sérülékenységét jelentették, amelyet a támadók kihasználhatnak cross-site request forgery (XSRF/CSRF) támadások indítására.
Leírás
Az alkalmazás lehetővé teszi a felhasználóknak bizonyos műveletek elvégzését HTTP kérések segítségével anélkül, hogy ellenőrizné azok érvényességét. Ez kihasználható például script beszúrásos (script insertion) támadások végrehajtására, ha a bejelentkezett adminisztrátor ellátogat egy speciálisan elkészített web oldalra.
A sérülékenységet a 0.4.2 verziónál korábbiakban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: plugins.trac.wordpress.org
SECUNIA 49865