Sicherheitslücke in WordPress Datei "Template.php"

  • bueltge.de berichtet über folgende Sicherheitslücke in Wordpress:

    "Mal wieder wurde eine Sicherheitslücke im System von WordPress entdeckt, der SecurityForus berichtet. Das Problem wird als Hoch (7.0) eingestuft und sollte behoben werden. Dazu gibt es einen Patch, der folgender maßen aussieht oder downloade die aktuelle Datei auf der Patch-Seite und überschreibe die aktuelle Datei."

    ** In der Version 2.0.6 beta 1 ist der Fehler nicht behoben!

    Workflow:
    Die Datei templates.php im Ordner WP-admin bearbeiten. Suche nach (ab Zeile 111):

    PHP
    echo '<ol>';
    foreach ($recents as $recent) :
            echo "<li><a href='templates.php?file=" . wp_specialchars($recent, true) . "'>" . get_file_description(basename($recent)) . "</a></li>";
    endforeach;

    und ersetze mit:

    PHP
    echo '<ol>';
    foreach ($recents as $recent) :
            echo "<li><a href='templates.php?file=" . attribute_escape($recent) . "'>" . get_file_description(basename($recent)) . "</a></li>";
            echo "<li><a href='templates.php?file=" . attribute_escape($recent) . "'>" . wp_specialchars(get_file_description(basename($recent))) . "</a></li>";
    endforeach;

    via bueltge.de

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Habe auch gleich eine Frage dazu:
    In meiner template.php (wp version 2.0.5) sieht der Code so aus:

    PHP
    <?php
    echo '<ol>';
    foreach ($recents as $recent) :
    	echo "<li><a href='templates.php?file=" . wp_specialchars($recent, true) . "'>" . get_file_description(basename($recent)) . "</a></li>";
    endforeach;
    echo '</ol>';
    endif;
    ?>

    folgendes fehlt also in bueltge's obigen Code:

    PHP
    echo '</ol>';
    endif;

    ???

  • Ja das stimmt, das fehlt bei ihm. Weiß er aber selber, siehe Kommentare unter seinem Artikel. Habe deshalb deinen ersten Beitrag korrigiert.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • habs gefunden:
    der fehlende code ist ein Darstellungsproblem bei bueltge.de. So muss es nach der Änderung aussehen:

    PHP
    <?php
    echo '<ol>';
    foreach ($recents as $recent) :
    	echo "<li><a href='templates.php?file=" . attribute_escape($recent) . "'>" . wp_specialchars(get_file_description(basename($recent))) . "</a></li>";
    endforeach;
    echo '</ol>';
    endif;
    ?>

    gruß

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!