CH azonosító
CH-6054Angol cím
WordPress Pretty Link Plugin "url" Cross-Site Scripting VulnerabilityFelfedezés dátuma
2011.12.06.Súlyosság
AlacsonyÖsszefoglaló
A WordPress Pretty Link beépülő moduljának sérülékenysége vált ismertté, amelyet kihasználva a támadók cross-site scripting (XSS/CSS) támadásokat hajthatnak végre.
Leírás
A wp-content/plugins/pretty-link/pretty-bar.php-ben az „url” paraméter részére átadott bemeneti adat adat nincs megfelelően megtisztítva, mielőtt a felhasználó számára visszaadásra kerülne. Ezt kihasználva tetszőleges HTML és script kód futtatható a felhasználó böngészőjének munkamenetében az aktuális oldallal kapcsolatban.
A sérülékenységet az 1.5.2 verzióban jelentették. Más kiadások is érintettek lehetnek.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: packetstormsecurity.org
SECUNIA 47121