Sicherheitslücke lange bekannt und dennoch in 4.2

  • Habe gerade das hier gelesen:
    http://www.golem.de/news/cross-sit…504-113748.html

    Sind die Entwickler von WordPress so arrogant, oder warum reagiert man auf solch einen Hinweis nicht ?

    Zitat

    Besonders dramatisch an dieser Sicherheitslücke ist, dass es im Moment keine Abhilfe gibt. Die aktuelle Version 4.2 von Wordpress ist betroffen. Laut Pynnönen konnte er die Lücke auch in verschiedenen älteren Wordpress-Versionen (3.9.3, 4.1.1, 4.1.2) reproduzieren. Jouko Pynnönen schreibt auf Twitter, dass er seit November versucht hatte, die Wordpress-Entwickler auf dieses Problem hinzuweisen. Weder Wordpress noch das finnische Cert hätten auf seine Warnungen reagiert.

    Der Patch von Golem setzt voraus, dass man Core-Dateien verändert. Das will ich nicht wirklich. Zum Glück habe ich nur moderierte Comments. Aber für alle anderen sieht es schlecht aus.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Sind die Entwickler von WordPress so arrogant, oder warum reagiert man auf solch einen Hinweis nicht ?

    Aksimet hilft z.B. Und die Jungs sind ja dran: http://wptavern.com/zero-day-xss-v…y-being-patched

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Und die Jungs sind ja dran


    Die wissen seit Nov. davon. Daher die Frage ob das Arroganz ist oder was das sonst ist?!

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • und Datenschutz in Europa ist uns egal?

    Nein natürlich nicht. Aber das schließt die Verwendung ja nicht aus.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Nein natürlich nicht. Aber das schließt die Verwendung ja nicht aus.

    Fakt ist: Wer Akismet ohne weitere Vorkehrungen einsetzt, begibt sich in die Gefahr, abgemahnt zu werden. Er tritt den Datenschutz der Besucher mit den Füßen und MUSS MIT einer Retourkutsche rechnen.

    Zitat von der bereits verlinkten Seite:
    Den Entwicklern des Plugins ist das Problem egal.

    Ich denke, wir leiten einfach die Abmahnung an deine Adresse weiter, weil du das Plugin hier als Lösung vorschlägst.

    Mit offenen Augen träumen

  • Ja, XSS scheint ja ein sehr grosses Thema gerade zu sein! Und das betrifft bei weitem nicht nur WP.

    Was ich aber nicht ganz nachvollziehen kann ist dieses Zitat aus dem Artikel von Golem:

    "Mittels eines Kommentars kann ein Nutzer Javascript-Code auf der Seite unterbringen und damit beispielsweise den Zugang eines Administrators übernehmen."

    Ich mein, wie das infizieren prinzipiell funktioniert ist mir klar - und auch wie man bei Besuchern der Seite damit Schaden anruchten kann. Aber, wie erlange ich mit einem einnfachen JS in den Kommentaren zu den Zugangsdaten des/eines Admins?

    Das würde mich jetzt wirklich interessieren - weiss da jemand mehr von euch?
    Oder hat dazu weiterführende Links?

    LG, pixselig

  • Ich denke, wir leiten einfach die Abmahnung an deine Adresse weiter, weil du das Plugin hier als Lösung vorschlägst.

    Was soll die Aussage? Ich habe Dir doch Recht gegeben. Wer es einsetzt muss halt in der Datenschutzerklärung darauf hinweisen. Wie bei Google Analytics, Piwik, Cookies und sonstigen Dingen auch. Wo ist also das Problem? Ich habe ja nicht gesagt man soll den Datenschutz über Bord werfen.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Das würde mich jetzt wirklich interessieren - weiss da jemand mehr von euch?
    Oder hat dazu weiterführende Links?

    Ich hatte den Link ganz oben schon gepostet: http://wptavern.com/zero-day-xss-v…y-being-patched

    Im ersten Zitat auf der Seite ist es grob skizziert.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Ich denke wenn sie da schon dran sind sollten wir nun auch kein Stress machen,immerhin bringt dies nichts,dennoch schade um unsere schöne Privatsphäre...

  • Ich hatte den Link ganz oben schon gepostet: http://wptavern.com/zero-day-xss-v…y-being-patched

    Im ersten Zitat auf der Seite ist es grob skizziert.


    Danke mensmaximus, dass hätte ich schon gelesen, allerdings bin ich nicht ganz schlau geworden.

    Nur mal so angenommen:
    Standardmäßig ist das ausführen von JS direkt auf dem Server nicht möglich. D. h. das Kapern eines Admin Accounts ist nur über einen (Admin) Client möglich. Und hier auch nur wenn das Kommentar von selbigem aufgerufen wird. OK, in diesem Fall kann ich mir einen Session "Klau" vorstellen - aber das anlegen neuer Admins nur durch JS im Client?

    Oder missverstehe ich da etwas grundlegendes?

    LG, pixselig

  • Nur so um es zu Verstehen, kann es sein das es sich um diese Sicherheitslücke dreht?
    https://wordpress.org/news/2015/04/wordpress-4-2-1/

    Obwohl ich das auch irgendwie nicht so ganz verstehen kann, wie man mittels eines Javascript in den Kommentaren Zugang zu einem Blog bekommen kann.
    Muss sagen Hacker können ja erschreckend erfinderisch sein.

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite

  • klikki hat den Exploit sehr schön auf seiner Webseite beschrieben und ein Video davon gemacht: http://klikki.fi/adv/wordpress2.html

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Naja 4.2.1 ist ja jetzt draußen, aber witzig finde ich diesen offiziellen Satz:

    Zitat

    A few hours ago, the WordPress team was made aware of a cross-site scripting vulnerability, which could enable commenters to compromise a site. The vulnerability was discovered by Jouko Pynnönen.


    Vor allem "A few hours ago"...

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Zitat von 'Marcus[IS

    ;613891']Ja, da kam mir auch der Gedanke der hier schon herum ging bezüglich Arroganz.

    Das glaube ich nicht. Das WP Entwickler Team hat bis dato immer sofort reagiert. Wir alle kennen nur die Aussage von Golem, das klikki angeblich versucht hätte seit November zu warnen. Das passt nicht damit zusammen, dass auf die von yoast entdeckt xss Lücke sofort reagiert und sogar ein koordiniertes Massenupdate durchgeführt wurde. Da ist einfach was schief gelaufen, denn das der CERT nicht reagiert ist quasi unmöglich.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Ich habe mal kurz geforscht und diesen Beitrag von klikki aus November 2014 gefunden: http://klikki.fi/adv/wordpress.html

    Dort teilt er mit, dass er die WP Entwickler im September informiert hat. Entsprechend wurde reagiert und gepatched. Das bedeutet klikki wird ernst genommen und nicht ignoriert. Am Ende der Seite wird auch erwähnt dass die Entwickler Anfang November über eine ähnliche xss Lücke informiert wurden und Ende Januar 2015 ein Patch annonciert wurde.Warum also in diesem Fall keine Kommunikation statt fand kann nur das WP Entwickler Team beantworten.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Alles klar, danke mensmaximus fürs recherchieren. Deine Aussage macht Sinn. Vielleicht ist wirklich nur etwas schief gelaufen.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!