大数跨境
0
0

WordPress 4.3.1紧急修复两个XSS漏洞

WordPress 4.3.1紧急修复两个XSS漏洞 代码卫士
2015-09-17
2
导读:WordPress安全团队推出一个紧急版本以修复三个重要的安全漏洞,即两个跨站点脚本漏洞和一个潜在的权限升级

WordPress安全团队推出一个紧急版本以修复三个重要的安全漏洞,即两个跨站点脚本漏洞和一个潜在的权限升级漏洞。


由公司的变更日志可知,第一个被修复的XSS漏洞由WordPress安全团队成员Ben Bidener发现,并且可能已经被利用。但公司并未详细说明为何存在被利用的可能性。另外两个漏洞由Shahar Tal和Netanel Rubin发现,两人均在Check Point工作。


WordPress 短代码处理器中出现XSS漏洞


Check Point发现的第一个漏洞编号为CVE-2015-5714,它存在于所有的4.3及以前版本中。这个漏洞是因WordPress处理短代码的方式而引 发。多年来短代码一直是WordPress开发人员的一笔无价资产,而且多数用户也非常熟悉。Check Point研究人员在短代码被处理的方式中发现了一个漏洞。


利用权限升级漏洞发布博客帖子


Check Point团队发现的第二个漏洞是CVE-2015-5715。只要通过特别编制的恶意HTTP请求就能轻易利用这个漏洞。在某些情况下这个漏洞还允许低级用户(订阅用户)发布私人帖子、甚至是让它们停留在站点上。


最后一个漏洞对于那些已经禁用用户注册的WP安装来说并不危险,但它应该会对使用CMS内置用户管理功能构建社区的WP网站带来更严重的影响。


通常来讲,这些WP网站会让用户注册,而当他们评论时,反馈信息会被自动批准。多数通过这种方式注册账户的用户通常会被置于最低的用户角色地位,也就是订阅用户。


这次发布的新版本除了修复这两个安全漏洞外,还包括其它26个修复。建议所有用户尽快升级到最新版本。


本文由测腾代码卫士编译,不代表测腾观点,转载请注明“转自测腾代码卫士www.codesafe.cn”。
【声明】内容源于网络
0
0
代码卫士
奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
内容 1774
粉丝 0
代码卫士 奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
总阅读32
粉丝0
内容1.8k