Bug in der Suche - wie deaktivieren?

  • hallo,

    einer hat mir gesagt, dass er nen bug in der suchfunktion von meinem wp 2.2 blog gefunden hat und er damit die DB lahmlegen kann (hat er mir auch demonstriert und es stimmt)... ich will jetzt die suche komplett deaktivieren bis ich das ganze fixen kann... wie kann ich das tun?

    danke

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Damit ist die Suchfunktion aber nicht deaktiviert. Man kann weiterhin durch Eingabe von domain.tld/?s=suchstring eventuelle Schwachstellen ausnutzen. Da müsste man wohl auch noch in der general-template.php function the_search_query() löschen....und vielleicht noch mehr, so sehr bin ich mit dem WP-php-Funktionen nicht vertraut.

  • Andererseits, ein Bugfix wäre auch nicht schlecht :mrgreen:

    Irgendwie war doch was bei Themes wo die ACTION falsch ausgefüllt wurde im Formular, kann das dies sein?

  • weiß nicht, habe schon wp-board der Entwickler durchgestöbert, mit 2.2 ist da nix am laufen, 2.3 habe ich nix gefunden, was damit zusammenhängt. Aber weißt ja, ist nicht so mein Gebiet ;)

    Das Leben besteht nur aus Momenten.
    Vergiss nicht das Jetzt.

  • Genau, das ich nicht gleich drauf kam, cybaGS, was steht bei dir in dem Formular?

    PHP
    <form  id="searchform" action="'.get_bloginfo('home').'" method="get">
    
    
    <form  id="searchform" action="'.get_bloginfo('url').'" method="get">


    eins ist sicher eins wohl nicht, wenn ich mich recht entsinne, ist mir jetzt zu müßig rauszufinden wie das war,..., N8

  • Das ist doch eine 2.1.3-Geschichte. Sind doch bei 2.2.2, bald 1 Stelle hinterm Punkt mehr, mit vielen WP-Upgrades? War das nicht gefixt worden? Dachte das wurde gefixt... eiderdaus.

    Das Leben besteht nur aus Momenten.
    Vergiss nicht das Jetzt.

  • Ich weiß es nicht, hier könnte gefixt ja auch heißen, dass die beiliegenden Themes sicher sind. Ohne cybaGS kommen wir nicht weiter, wenn nicht jemand vom Team was weiß...

  • Ich stimme Olafb zu, die bloginfo()-Varianten sollten sicher sein, da da ein Angreifer normalerweise nicht an deren Output rumfummeln können sollte (außer er hat Zugriff auf die WP-Dateien, dann ist aber die Suchfunktion noch das geringste Problem...).
    $_SERVER-Variablen können von Angreifern unter Umständen manipuliert werden, $_SERVER['PHP_SELF'] sollte ja auch per GET übergebene Parameter wieder mit ausgeben, was in Formular-actions zu Problemen führen kann...

  • mea culpa, aber hier wird panik verbreitet ohne die ursache des ursprungsbeitrags zu hinterfragen, welche überhaupt nichts mit der theme-bezogenen schwachstelle zu tun haben muss.

    solange von cybaGS keine ausführlichere beschreibung der schwachstelle gepostet wird, von mir aus auch an mich per pn, halte ich den ganzen zinober hier erstmal für überzogen und hinfällig.

    sorry, aber hier postet einer ein paar ominöse sätze und schon hoppelt die ganze "hennenschar" aufgeregter als die gänsebrut durch den zuchthof...

    tststs....

    vG

    Arno

    Feedback ist Wichtig!|FAQ|Rückfragen im Forum!|Wenn ich mal was vergesse.... einfach mal sagen...

  • So ne Sülze, Arno, es wurde "hinterfragt" und ich habe eine bekannte Lücke aufgezeigt die er checken sollte. Deine Polemik ist total fehl am Platz, meine Meinung, bedarf keiner Diskussion, werde sie nicht ändern :)

  • die schwachstelle würde ich euch gerne detaillierter beschreiben, weiss aber nicht wie... hab jetzt die access_log von meinem root gedownloadet... stolze 319 mb gross... kann sie mit keinem einzigen editor starten :O

    hab wp 2.2.2 mit ultimate tag warrior und dem Dark_3Chemical_DE_mit_Pagenavi theme drauf...

    wenn ihr mir sagt was für infos ihr genau braucht und wo ich sie finde, gebe ich sie gerne raus...

    edit: hab jetzt bei meinem theme dies gemacht:

    Zitat
    1. Bei allen Themes in der searchform.php:
      action=”<?php echo $_SERVER[’PHP_SELF’]; ?>”
      und ersetzten durch:
      action=”<?php echo htmlspecialchars($_SERVER[’PHP_SELF’]); ?>”

    mal schauen obs was bringt :)

    Einmal editiert, zuletzt von cybaGS (22. August 2007 um 22:16)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!