leider sind die register globals bei vielen Providern an ...
Neue Sicherheitslücke!
-
olafson -
10. August 2005 um 21:16
-
-
- Gerade eben
- Anzeige
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
- ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
- ✔️ Deutsche Server & DSGVO-konform
- ✔️ Persönlicher Support (kein 0815-Ticket-System)
-
es handelt sich um ein problem mit cookies. jemand kann so die komplette kontrolle über den webspace von einem Blog bekommen wenn er dieses Script ausführt.
Also an alle befolgt was in dem Link steht (von olafson)
ZitatDer Fix ist relativ einfach: Direkt nach dem <?php in der Datei /index.php im Rootverzeichnis, nicht im Theme!, - also vor jedem anderen PHP Befehl - die Zeile
unset($wp_filter);
einsetzen.
und stellt euch darauf ein bald wieder wordpress zu updaten :D
-
danke für den hinweis, ich hab das mal eben gemacht.
was für auswirkungen könnte die lücke den schlimmstenfalls haben?
-
Zitat: FH
Mit diesem Exploit kann man jedes beliebige PHP Kommando ausführen, ausserdem jedes Shellkommando mit den Rechten des Webservers, sofern system() zugelassen ist, was jedoch üblicherweise der Fall ist.... d.h. man kann alles machen, was du auch kannst.
-
oha
naja, jetzt ist´s ja gefixt
-
nur von offizieller Seite hört man wenig.
Schließlich kann man mit dieser Sicherheitslücke
-den kompletten Webspace löschen
-IRC Bots installieren
-Trojaner per Email verschicken
-etc..... :shock:
-
danke für den link. habs auch eben mal gefixt.
-
Ein Update auf die aktuelle Version 1.5.2 schließt ebenso die Lücke. Also bitte alle Updaten (Praxistest für Olafs Versions Plugin :D)
-
Update hat einwandfrei funktioniert.
Keine Änderung an der Datenbank, nur im
/wp-admin
/wp-includes
und das Root Verzeichnis
alle Dateien überschreiben. -
Ich will nur noch mal nachfragen, ob ich das richtig verstanden und gemacht habe.
Laut
ist mein register_globals auf on gestellt.
Ich erweitere also die index.php in der root von
aufPHP<?php /* Short and sweet */ define('WP_USE_THEMES', true); require('./wp-blog-header.php'); ?> unset($wp_filter);Und jetzt kann nichts mehr passieren, oder?
-
-
so ist es.
wann wird auf der Startseite von wordpress-deutschland.org die neue Version von Wordpress erwähnt ?
WP 1.5.1.3 -> WP 1.5.2 !
-
Olaf, unser Admin, ist zur Zeit in Urlaub und ich hab gestern abend Format C: gemacht und den Zettel mit den Passwörtern hab' ich verlegt... ;)
Es wird also noch ein paar Tage dauern.
Aber verlinken tut es ja sowieso auf die richtige Seite, das sollte also nicht allzu schlimm sein... :)Christian
-
Auf Heise.de kam heute wieder eine Meldung die wieder mit der xml-rpc funktion eval() zu tun hat, ist diese Lücke überhaupt für wordpress nach dem update auf 1.5.2 noch von bedeutung, da sie ja eine andere ist, als die, die anfang juni bekannt wurde?
-
hat sich erledigt :oops:
viele grüße
maxter
-
-
-
Jetzt mitmachen!
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!