Wordpress soluciona dos errores de seguridad | MundoPC.NET
Página principal
    | Apúntate a MundoPC.NET | Añadir a Favoritos Versión Imprimible

14 Nov 2009 - 01:36 pm


Se han solucionado dos errores en Wordpress que podrían ser aprovechados  por usuarios autenticados para eludir restricciones o subir ficheros al  servidor.
WordPress es un sistema de gestión de blogs, que opera en lenguaje PHP  y con soporte de base de datos MySQL. Ofrecido a la comunidad bajo  licencia GPL, WordPress es uno de los gestores de blogs más extendido  en la blogosfera.

El primero de los errores solucionados es un problema de cross site  scripting en el fichero “press-this.php”. Este error está causado por no  filtrar correctamente las variables usadas para el título y la sección.

El otro fallo corregido permite eludir restricciones y subir al servidor  de Wordpress ficheros con doble extensión. El atacante solo tendría que  visitarlos posteriormente para que se ejecutasen y obtener un mayor o  menor control del servidor dependiendo de los permisos obtenidos. Se ha  solucionado modificando la función “sanitize_file_name” para que escriba  “_” si encuentra múltiples extensiones y alguna no está soportada.

Opina sobre esta noticia:
http://www.hispasec...aaldia/4039/comentar

Más información:

WordPress 2.8.6 Security Release
http://wordpress.or...-6-security-release/

Lista de cambios
http://codex.wordpr...ss.org/Version_2.8.6

WordPress <= 2.8.5 Unrestricted File Upload Arbitrary PHP Code Execution
http://seclists.org...closure/2009/Nov/141

Víctor Antonio Torre
vtorre arroba hispasec.com

Fuente: http://hispasec.com

¿Te ha gustado este artículo? ¡Compártelo!

  • Meneame
  • Bitacoras.com
  • Twitter
  • Facebook
  • Digg
  • MySpace
  • Technorati
  • Reddit
  • del.icio.us
  • Mixx
  • Google Bookmarks
  • Blogplay

Entradas relacionadas:

  1. Nuevo PHP 5.2.12 soluciona varios fallos de seguridad
  2. Microsoft publicará dos boletines de seguridad el próximo martes
  3. Actualización de seguridad para PHP


Actualizado el 16 Noviembre 2009 - 13:37

- Publicado por Fernando Fdez. -


Dejar respuesta

*
Para probar que eres una persona y no un script, por favor haz la suma siguente y escribe el resultado. También puedes hacer click en la imagen para oir los números (solo en inglés).
Haz click para oir los números


| Publicidad | Quienes Somos | Aviso Legal | Contactar | GM3 Contables | Translate |
  
Warning: fopen() [function.fopen]: Filename cannot be empty in /hermes/web06/b1186/pow.mundopc/htdocs/src/online.inc on line 7
44 visitantes online
© MundoPC.NET C.B. 2000 - 2010