Sicherheitslücke in 2.3 Dexter

  • Da ich über die Suche nichts finden konnte mache ich mal auf ein Loch in WP2.3 aufmerksam.
    Wie man hier und hier lesen kann, gibt es einen Fehler in der link.php, der es auch unberechtigten Personen ermöglicht Links zur Blogroll hinzu zu fügen.

    Mittels einer kleinen Änderung in der link.php lässt sich das Problem lösen:

    Code
    if ( ! current_user_can('manage_links') )
    	wp_die( __('You do not have sufficient permissions
                             to edit the links for this blog.') );

    Alternativ liegt hier eine fertige Datei zum DL bereit, die man nur gegen die vorhandene /wp-admin/link.php austauschen muss.

    Gruss Ronni

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • keine Panik, Wordpress 2.3.1 ist doch schon als beta verfügbar und kommt bald...
    die Sichherheitslöcher und updates sind doch auch normal und kommen so alle 2 wochen regelmässig :mrgreen:


  • Mittels einer kleinen Änderung in der link.php lässt sich das Problem lösen:

    Code
    if ( ! current_user_can('manage_links') )
        wp_die( __('You do not have sufficient permissions
                             to edit the links for this blog.') );


    Die Lösung für das eigentliche Problem ist das sicher nicht, kann aber nicht schaden.

    Eigentlich sollte das Funktionspaar wp_create_nonce und wp_verify_nonce verhindern, daß jemand von außen Adminfunktionen aufruft.
    Da liegt irgend etwas anderes im Argen. Der Aufruf von Adminfunktionen sollte immer scheitern, wenn man nicht angemeldet ist.

    Aus meiner Sicht liegt das Problem eher darin, das wp_verify_nonce auch die User-ID 0 (kein angemeldeter Benutzer) akzeptiert.
    Oder mit Cookie und Cache werden Nutzerdaten ausgelesen, auch wenn der Nutzer nicht mehr existiert. Da bin ich aber nicht sicher, weil ich ich nicht weiß, wie der Cache genau funktioniert.


    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

    Einmal editiert, zuletzt von Putzlowitsch (19. Oktober 2007 um 10:18)

  • SuMu
    Panik hab ich nicht :)
    Hatte mich nur gewundert, dass hier nichts darüber zu finden war.
    (Wie lesen uns bei Zessy ;) )

    Putzlowitsch
    Oha ... na gut - also keine Lösung, aber zumindest ein Flicken.
    Das nächste Update wirds schon richten...

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!