CH azonosító
CH-4131Angol cím
WordPress Accept Signups Plugin "email" Script Insertion VulnerabilityFelfedezés dátuma
2010.12.21.Súlyosság
KözepesÉrintett rendszerek
Accept Signups pluginWordPress
Érintett verziók
WordPress Accept Signups plugin 0.1
Összefoglaló
A WordPress Accept Signups plugin olyan sérülékenysége vált ismertté, melyet kihasználva támadók script beszúrásos támadásokat tudnak végrehajtani.
Leírás
Az “email” paraméterrel a wp-content/plugins/accept-signups/accept-signups_submit.php-nek átadott bemenet nincs megfelelően ellenőrizve használat előtt. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngésző munkamenetében az érintett oldallal kapcsolatosan, kártékony adatok megtekintésekor.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)