CH azonosító
CH-8883Angol cím
WordPress Traffic Analyzer Plugin "aoid" Cross-Site Scripting VulnerabilityFelfedezés dátuma
2013.04.08.Súlyosság
AlacsonyÉrintett rendszerek
Traffic Analyzer PluginWordPress
Érintett verziók
WordPress Traffic Analyzer Plugin 3.x
Összefoglaló
A WordPress Traffic Analyzer bővítmény egy sérülékenységét jelentették, amit kihasználva a támadók cross-site scripting (XSS/CSS) támadásokat indíthatnak.
Leírás
Az “aoid” paraméteren keresztül a wp-content/plugins/trafficanalyzer/js/ta_loaded.js.php részére átadott bemeneti adat nem megfelelően van megtisztítva a felhasználónak történő visszaadás előtt. Ezt kihasználva tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
A sérülékenységet a 3.3.2 verzióban jelentették, de más kiadások is érintettek lehetnek.
Megoldás
IsmeretlenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 52929
Egyéb referencia: packetstormsecurity.com