PsychoGun hat eine Sicherheitslücke in WordPress entdeckt, die böswillige Personen ausnutzen können, um Cross-Site-Scripting-Attacken durchzuführen.
Eingaben an den Parameter "file" in der Datei wp-admin/templates.php (falls "action" auf "update" gesetzt ist) werden nicht korrekt gefiltert, bevor sie an einen Benutzer zurückgegeben werden. Dies kann ausgenutzt werden, um im Kontext einer betroffenen Seite beliebigen HTML- und Scriptcode in der Browsersitzung eines Benutzers auszuführen.
Eine erfolgreiche Ausnutzung setzt voraus, dass ein Zielbenutzer als Administrator angemeldet ist.
Die Sicherheitslücke wurde in Version 2.1 bestätigt. Vorherige Versionen können ebenfalls betroffen sein.
Lösung:
Aktualisieren Sie auf Version 2.1.1.
Gemeldet und/oder entdeckt von:
PsychoGun
Quelle : Secunia.com