Acasă > Security > Vulnerabilitate WordPress, version 2.8.4 FAIL

Vulnerabilitate WordPress, version 2.8.4 FAIL

wordpress1

Critical security bug, must read this.

Dacă în 12 august s-a trecut de la versiunea 2.8.3 la 2.8.4 din cauza unei vulnerabilităţi care permitea cu un “crafted URL” resetarea parolei de admin de către oricine şi Admin-ul primea un email cu noua parolă (mai mult o glumă proastă), de data asta e mult mai lată.

Fii atent două minute, nu vorbesc prostii sau poveşti din auzite, am văzut cu ochii mei că se poate.
Să zicem că un oarecare îşi face cont de subscriber de exemplu (că aşa e bifat default) la tine pe blog prin accesarea wp-register.php !

Tu, ca şi Administrator primeşti un email de la wordpress ca “X” şi-a făcut cont la tine pe blog cu adresa de email cutare.

“X”, care şi-a facut cont primeşte la rândul lui un email cu o parola de la wordpress cu care se poate loga la tine în wp-admin, dar cu drepturi limitate, NU în calitate de admin.

Până aici OK, aici vine faza tare. El se loghează la tine în wp-admin în calitate de subscriber, şi mai departe tot printr-un “crafted URL” poate intra în mod admin, pe româneşte spus preia controlul asupra blogului.

Pentru a evita posibile neplăceri, mergi în wp-admin/Settings/General şi DEbifează “Membership – Anyone can register”.

90% din voi nu aveți nevoie de acest feature. Cel puțin până când WordPress va rezolva şi acest bug într-un update viitor, dacă se prinde ce şi cum.

Articol preluat de pe: http://andrian.ro/webdesign/vulnerabilitate-wordpress-version-2-8-4-fail-fail-fail.

Related posts:

  1. WordPress Admin Panel Security For Beginner !?
  2. Favicon pentru WordPress
  3. Free WordPress Tutorials
  4. Free Web Hosting Features
Categories: Security Tags:
  1. septembrie 30th, 2009 la 18:51 | #1

    Dacă există un asemenea bug ar trebui atunci ar trebui rezolvat de urgenţă ! Blogurile pe WordPress se pare că nu sunt sigure ! Să sperăm să nu păţim vreunul dintre noi să ne fie sparte blogurile. ;) ) P.S. Pe Windows 7 Bucharest articolul cu malware a fost scris de mine, nu de Ionuţ ! :P El doar l-a editat ici-colo şi a mai completat ! :P

  2. gravatar
    YO9FAH
    septembrie 30th, 2009 la 19:01 | #2

    Salut ! Nu am observat, … scuză-mă ! ;) Am fost atras de articol ! Atunci, felicitări pentru amândoi, Cristi !
    Păi ce să spun, au mai fost articole scrise în acest sens, Andrei de la Stefa Media, a tot scris mereu și el, cu referire la securitatea WordPress. Să sperăm că se va face update …
    Mulțumesc pentru comentariu.

  1. Nici un trackbacks momentan.
*