XSS – Was ist eigentlich Cross Site Scripting?

In der Vergangenheit habe ich schon einige Male diesen Begriff verwendet: Cross Site Scripting (XSS). Meist habe ich dann auf einen Artikel in der Wikipedia verlinkt, um mir die Erklärungen ersparen zu können.

Frank Bueltge war jedoch nicht ganz so bequem wie ich und hat einen hervorragenden Artikel zum Thema Cross Site Scripiting verfasst, den ich Euch hiermit ans Herz legen möchte. Er beschreibt, was das überhaupt ist, welche Gefahren davon ausgehen und wie man bei der Erstellung eigener Plugins, Themes oder anderer PHP-Scripte vermeiden kann, XSS-anfälligen Code zu schreiben. Aber auch für Nicht-Entwickler ist sein Artikel interessant, vielleicht nimmt Frank so dem einen oder anderen Blogger die Lust auf Meckerei, wenn mal wieder ein WordPress-Update fällig ist 😉

Tags: , , , , ,

WordPress: 7 Sicherheitslücken in 2.2.1

Na Klasse, da werden gleich 7 neue Lücken auf einen Schlag in WordPress 2.2.1 entdeckt. Offizielle Abhilfe gibt es noch nicht, allerdings einen „friendly worm„, der diese Lücken ausnutzen und dabei schließen soll. Mit Hilfe einer Art von Setup-Routine wird der WordPress-Admin durch den Reparaturvorgang geleitet. Bei den gefundenen Sicherheitsproblemen handelt es sich übrigens wieder mal um XSS-Lücken sowie SQL Injection Vulnerabilities, die überwiegend als sehr kritisch zu sehen sind.

OK, ich bin definitiv zu paranoid, um den Fix auf diese Weise durchzuführen, aus diesem Grund vertraue ich doch eher der manuellen Methode, die Frank Bueltge in seinem Blog beschreibt. 5 Minuten Aufwand, die man auf jeden Fall opfern sollte.

Tags: , , ,

XSS-Vulnerability in WordPress

Autsch! Lese gerade von einer relativ neuen XSS-Sicherheitslücke in WordPress bis Version 2.05.

Das Problem ist fehlerhafter Code in der Datei templates.php (Ordner wp-admin), eine Kurzanleitung zum schließen der Lücke findet Ihr in diesem Beitrag. Ich empfehle, wirklich schnell Abhilfe zu schaffen, dass Problem ist schon seit ein paar Tagen bekannt und es existiert bereits eine Beschreibung für einen Exploit.

Eine neue WordPress-Version (2.06) ist mittlerweile ebenfalls verfügbar und beinhaltet bereits diesen Bugfix, wer aber lieber auf das deutsche Update warten möchte, sollte die oben verlinkten Änderungen unbedingt vornehmen oder zieht sich im WordPress-trac die geänderte templates.php.

Tags: , ,