CH azonosító
CH-8891Angol cím
WordPress Striking Theme ZeroClipboard "id" Cross-Site Scripting VulnerabilityFelfedezés dátuma
2013.04.09.Súlyosság
AlacsonyÖsszefoglaló
A WordPress Striking theme olyan sérülékenysége vált ismertté, amelyet kihasználva a támadók cross-site scripting (XSS/CSS) támadásokat hajthatnak végre.
Leírás
Az “id” paraméterrel a wp-content/themes/striking/framework/admin/assets/js/ZeroClipboard.swf részére átadott bemeneti adat nincs megfelelően megtisztítva, mielőtt a felhasználó részére visszaküldésre kerülne. Ezt kihasználva tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
A sérülékenységet az 5.1.9.5 verzióban ismerték fel, de más verziók is érintettek lehetnek.
Megoldás
IsmeretlenTámadás típusa
Input manipulation (Bemenet módosítás)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 52870
Egyéb referencia: packetstormsecurity.org
Egyéb referencia: websecurity.com.ua