Beschreibung:
Samenspender hat eine Sicherheitslücke in WordPress entdeckt, die böswillige Personen ausnutzen können, um Cross-Site-Scripting-Attacken durchzuführen.
Eingaben an den Parameter "post" in der Datei wp-admin/post.php (falls "action" auf "delete" gesetzt ist) werden nicht korrekt gefiltert, bevor sie an einen Benutzer zurückgegeben werden. Dies kann ausgenutzt werden, um im Kontext einer betroffenen Seite beliebigen HTML- und Scriptcode in der Browsersitzung eines Benutzers auszuführen.
Eine erfolgreiche Ausnutzung setzt voraus, dass der Ziel-Benutzer als Administrator angemeldet ist.
Die Sicherheitslücke ist in Version 2.1.1 bestätigt. Andere Versionen können ebenfalls betroffen sein.
Lösung:
Editieren Sie den Quelltext, um sicherzustellen, dass Eingaben korrekt gefiltert wurden.
Gemeldet und/oder entdeckt von:
Samenspender
Quelle: WordPress "post" Cross-Site Scripting Vulnerability - Advisories - Secunia