CH azonosító
CH-6435Angol cím
WordPress Absolute Privacy Plugin Security Bypass VulnerabilityFelfedezés dátuma
2012.02.20.Súlyosság
KözepesÉrintett rendszerek
Absolute Privacy pluginWordPress
Érintett verziók
WordPress Absolute Privacy Plugin 2.x
Összefoglaló
A WordPress Absolute Privacy bővítményének olyan sérülékenységét jelentették, amelyet a támadók kihasználva megkerülhetnek bizonyos biztonsági szabályokat.
Leírás
A sérülékenységet a wp-content/plugins/absolute-privacy/functions.php-ben található “abpr_authenticateUser()” függvény hibája okozza, amely megakadályozza a jelszavak ellenőrzését. Ez kihasználható a hitelesítési mechanizmus megkerülésére és alkalmazáshoz történő adminisztrátori jogosultságok megszerzésére.
A sérülékenységet a 2.0.5 verzióban jelentették. Más verziók is érintettek lehetnek.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 48040
Gyártói referencia: wordpress.org