Was nun? Was tun?
ZitatDas freie CMS WordPress ist über ein nicht verschlüsselt gesendetes Cookie in ungesicherten Netzen angreifbar. Das Cookie ist vergleichbar mit einem Plastikband am Eingang eines Clubs, das zum wiederholten Betreten berechtigt. Eine Technikerin der Electronic Frontier Foundation (EFF) entdeckte darin jetzt eine Lücke.
Sie bemerkte, dass WordPress-Server dieses Schlüssel-Cookie mit dem Inhalt "wordpress_logged_in" unverschlüsselt übersenden. Dies ist nach gängiger Praxis ein Lapsus, der die Sicherheit gefährdet. Das Cookie wird gesetzt, sobald ein Endanwender sich mit gültigem Namen und Passwort angemeldet hat. Wenn der Browser dem WordPress-Server dieses Cookie vorzeigt, wird der Anwender eingelassen, eventuell vorhandene Nachrichten werden angezeigt oder Blogeinträge veröffentlicht.
(...)