XSS-Lücken in Wordpress-Themes

  • Ich zitiere mal Heise.de

    [INDENT]Diverse Themes des Blogsystems [COLOR=#810081]Wordpress[/COLOR] weisen so genannte Cross-Site-Scripting-Lücken (XSS) auf, die Angreifer übers Netz unter Umständen zum Ausspähen von vertraulichen Anwenderdaten nutzen können. Laut einem Posting auf der Sicherheits-Mailingliste Bugtraq betrifft das Problem alle Wordpress-Versionen einschließlich der aktuellen Version 2.1.3. Es tritt jedoch nur bei Verwendung bestimmter Themes zu Tage, darunter auch das Standard-Theme. Der Fehler findet sich offenbar auch in weit verbreiteten Themes wie k2, classic und hiperminimalist.
    [/INDENT]Rest Bitte direkt auf Heise.de lesen: heise online - XSS-Lücken in Wordpress-Themes

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hi,

    ob das nun eine Lücke in Wordpress ist wäre die Frage.
    Denke eher man sollte nicht unbedingt jedem Theme/Plugin trauen, welches man sich installiert.

    So schön nun mal "Plug & Play" ist und Wordpress deswegen auch für Anfänger recht simple zu bedienen ist.
    So groß ist jedoch auch die Gefahr, dass man sich ein Plugin installiert, was "nach Hause telefoniert", diverse Sicherheitslücken beinhaltet, oder, oder .... .

    Gruß Iu

  • lösung funktioniert nicht

    Hallo,

    ich habe gerade mal das auf heise.de vorgeschlagene Workaround ausprobiert und bin etwas verwirrt. Der Internetexplorer und Opra zeigen eine biliebige Alert-Meldung auch dann noch an, wenn ich in der sidebar.php und der searchform.php die htmlspecielchars() Funktion nutze.
    Die Meldung erscheint sogar dann noch, wenn ich alle Formulareingaben ganz aus den php-skripten herauslösche.
    Weiß jemand woran da liegen könnte?

  • Das was du da beschreibst ist weder Lösung noch Workaround, sondern soll nur ein Test sein.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • der Test sollte aber dann nicht mehr funktionieren wenn keine ungeprüfte Zeichen mehr an php-skripte übergeben werden. Zumindest hatte ich das so verstanden

  • Richtig, so sollte es sein. Wenn alles "gepatcht" ist, sollte diese Meldung nicht mehr kommen. Ich hab bei mir die searchbar.php ändern müssen und dann war die meldung weg.

  • Also ich verwende das Template Envasion und leider hilft der Heise Tipp nicht weiter, denn der Quellcode der Datei ist anders aufgebaut.

    Hat für dieses Theme jemand einen Lösungsansatz?

  • Also ich verwende das Template Envasion und leider hilft der Heise Tipp nicht weiter, denn der Quellcode der Datei ist anders aufgebaut.


    Was spricht dagegen, sich selber auf die Suche zu machen?

    (Falls dein Theme wirklich betroffen ist)

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Danke für den tollen Kommentar. Was glaubst du denn was ich denn ganzen Nachmittag schon mache. Sorry, wenn ich hier eine Frage stelle.


    Ja was ist denn so schwer daran? Entweder das Theme hat den verwundtbaren Code oder nicht. Muss man händisch danach suchen, hat man spätestens nach 5 Minuten Gewissheit.
    Oder man ist schlauer und nimmt einen Texteditor, der mehrere Dateien auf einmal durchsuchen kann...dann hat man in 10 Sekunden Gewissheit.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Naja, trotzdem verunsichert mich die besagte Fehlermeldung im IE. Im Firefox ist alles o.k., aber im IE öffnet sich ein kleines Fenster...

    Trotzdem danke.

  • Du hast in deiner Sidebar keine Suchbox, von daher suchst du am falschen Ende.
    Ich kenn dein Theme nun nicht, aber schau mal nach "searchform", "topform" oder ähnliches, die Datei, die eben da oben dieses Suchfenster enthält.
    Nutzt du Windows? Dann schau dir Wingrep (Windows Grep Search Utility Home Page) mal an.
    Mit Grep kannst du mehrere Dateien nach einer Zeichenkette durchsuchen (GREP) - Wikipedia). Damit such in deinem Templateordner nach $_SERVER['PHP_SELF'], wenn du die Datei nicht findest. :)

  • Hallo Leute

    Ich fand das in meinem Theme in der footer.php, ich habe den Code wie von Heise beschrieben geändert, funzt noch immer alles.

    exp

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!