Форум русской поддержки Вордпресс. Плагины и темы, модификации и дизайн, локализация.
Вы не зашли.
Постоянно обновляющийся список уязвимостей WordPress:
1. SecurityLab
2. Antichat
Неактивен
Продукт: WordPress
Версия: 2.6.2
Генерация небезопасных паролей в WordPress.
Описание:
Уязвимость позволяет удаленному пользователю произвести брут-форс атаку.
Уязвимость существует из-за того, что приложение использует нестойкий генератор псевдо случайных чисел для генерации паролей. Удаленный пользователь может совместно с другими атаками восстановить автоматически сгенерированный пароль администратора приложения.
Решение: Установите последнюю версию 2.6.2 с сайта производителя.
Подробнее: http://wordpress.org/development/2008/09/wordpress-262/
Неактивен
Продукт: WordPress MU
Версия: до 2.6
Межсайтовый скриптинг в WordPress MU.
Описание:
Уязвимость позволяет удаленному пользователю произвести XSS нападение.
Уязвимость существует из-за недостаточной обработки входных данных в параметрах "s" и "ip_address" в сценарии wp-admin/wp-blogs.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта.
Решение: Установите последнюю версию 2.6 с сайта производителя.
Неактивен
Плагин: WP Comment Remix
Версия: до 1.4.4
Множественные уязвимости в WordPress WP Comment Remix.
Описание:
Обнаруженные уязвимости позволяют удаленному пользователю произвести XSS нападение и выполнить произвольные SQL команды в базе данных приложения.
1. Уязвимость существует из-за недостаточной обработки входных данных в сценарии wpcommentremix.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта. Для успешной эксплуатации уязвимости злоумышленник должен иметь привилегии администратора приложения.
2. Уязвимость существует из-за недостаточной проверки подлинности HTTP запросов перед выполнением некоторых действий. Удаленный пользователь может произвести CSRF нападение.
3. Уязвимость существует из-за недостаточной обработки входных данных в параметре "p" в сценарии ajax_comments.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.
Решение: Установите последнюю версию 1.4.4 с сайта производителя.
Неактивен
Плагин: Newsletter
Версия: 2.x
SQL-инъекция в WordPress Newsletter.
Описание:
Уязвимость позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных приложения.
Уязвимость существует из-за недостаточной обработки входных данных в параметре "newsletter" в сценарии stnl_iframe.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.
Пример:
http://[host]/wp-content/plugins/st_newsletter/stnl_iframe.php?newsletter=-9999+UNION+SELECT+concat(user_login,0x3a,user_p
Решение: Способов устранения уязвимости не существует в настоящее время.
Неактивен
Странно почему разработчики wp неборяться с этими дырами. ![]()
Неактивен
Тема: WordPress Simple Balance
Версия: 2.x
Межсайтовый скриптинг в WordPress Simple Balance Theme
Описание:
Уязвимость позволяет удаленному пользователю произвести XSS нападение.
Уязвимость существует из-за недостаточной обработки входных данных в параметре "s" в сценарии wp-content/themes/simplebalance/search.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта.
Решение: Способов устранения уязвимости не существует в настоящее время.
Подробнее: http://paparosse.blogspot.com/2011/10/s … pting.html
Неактивен
У меня сайт на теме Simple Balance Theme вроде установил кучу защищающих плагов, произвел множество настроек безопасности, как можно проверить блог на уязвимость?
Отредактировано Yaroslavovich (08.01.2012 02:57)
Неактивен