Tipps & Tricks, Alltagsthemen und Webentwicklung

WordPress – XXS Sicherheitslücke

In vielen WordPress Themen findet sich eine XXS (Cross-Site-Scripting) Lücke.

Ursache des Problems ist die ungefilterte Übernahme der aufgerufenen URL zumeist in die Ausgabe von Theme-spezifischen 404-Fehlerseiten.

Ob ein Blog mit seinem Theme verwundbar ist, lässt sich etwa durch Aufruf von

http://<Blog-URL>/index.php/index.php/"<script>
alert(document.cookie)</script>

feststellen. Öffnet sich ein Alert-Fenster, ist das Theme fehlerhaft.Eine vorläufige Lösung des Problems ist, den Ausdruck

action="<?php echo $_SERVER[’PHP_SELF’]; ?>"

in den PHP-Dateien searchform.php und sidebar.php des Themas durch

action="<?php echo htmlspecialchars($_SERVER[’PHP_SELF’]); >"

zu ersetzten.

Hab den Fehler auf meinem Blog gleich mal behoben. Nun kommt kein Alert Fenster mehr :-)

Via: heise online – XSS-Lücken in WordPress-Themes
Siehe auch: Bugtraq: WordPress All versions XSS oder Cross-Site-Scripting

Diesen Artikel weiterempfehlen:

Dieser Beitrag wurde veröffentlicht am Mittwoch, 9. Mai 2007 unter der Kategorie: WordPress. Hat Dir dieser Beitrag gefallen? Dann abonniere doch neue Beiträge per RSS Feed oder E-Mail, so wirst Du bequem über Neuigkeiten auf meinem Blog informiert.

Du kannst neue Kommentare zum Artikel per RSS 2.0 Kommentar-Feed abonieren, gerne auch einen eigenen Kommentar oder einen Trackback von Deiner eigenen Seite hinterlassen.
Du kannst auch mit Hilfe einer der Social Bookmarking Buttons diesen Beitrag mit anderen teilen.

Statistik: read: 2088 · today: 4 · last: 10. Februar 2012

Schreibe einen Kommentar

Bitte benutzt nur eure Namen oder Nicknamen. Einträge mit Keywords oder offensichtliche Werbelinks werden als Spam markiert und gelöscht. Solltet ihr euren Kommentar nicht sofort sehen, so ist er wohl in der Spam-Sandbox gelandet. Ich werde ihn dann schnellst möglich bearbeiten.

no-nofollow Bewerte meinen Blog auf dem Blog-Verzeichnis bloggerei.de Web Development & Design Blogs - Blog Top Sites