CH azonosító
CH-6705Angol cím
WordPress Yahoo Answer WordPress Auto Poster Plugin Two Cross-Site Scripting VulnerabilitiesFelfedezés dátuma
2012.04.16.Súlyosság
AlacsonyÉrintett rendszerek
WordPressYahoo Answer WordPress Auto Poster plugin
Érintett verziók
WordPress Yahoo Answer WordPress Auto Poster Plugin
Összefoglaló
A WordPress Yahoo Answer WordPress Auto Poster pluginjének sérülékenysége vált ismertté, amelyet kihasználva a támadók cross-site scripting (XSS/CSS) támadásokat hajthatnak végre.
Leírás
A „catname” paraméteren keresztül a process-imported-question.php részére, valamint a „query” paraméteren keresztül az editautopilot.php részére átadott bemeneti adatok nincsenek megfelelően megtisztítva, mielőtt a felhasználó számára visszaadásra kerülne. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében az érintett oldallal kapcsolatban.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: justryuz.blogspot.com
SECUNIA 48862