Пофиксена XSS уязвимость в WordPress

123
SeVlad
На сайте с 03.11.2008
Offline
1609
#11
awasome:
Не очень понимаю, на кой обновлять 4.1.1 до 4.1.2, а потом 4.1.3, что бы выкатить 4.2 и все это в течении 3-4 дней. Э

Там обнаружились проблемы, у тех, кто имел глупость установить ВП в БД с кодировкой 1251.

awasome:
Это просто трындец, опять лезь, удаляй лишнюю ботву и правь руками файлы, которые правил вчера

А нефик лазить в ядро..

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
SeVlad
На сайте с 03.11.2008
Offline
1609
#12

Вчера опубликована ещё одна уязвимость ВП.

Пруф: http://klikki.fi/adv/wordpress2.html

Суть - позволяет исполнять JavaScript в форме комментариев.

Уязвимые версии:

Confirmed vulnerable: WordPress 4.2, 4.1.2, 4.1.1, 3.9.3. Tested with MySQL versions 5.1.53 and 5.5.41.

Обратите внимание - ВП 4.1.3 в этом списке нет.

A
На сайте с 20.08.2010
Offline
775
#13

SeVlad, когда ждать фикс последней версии?

---------- Добавлено 27.04.2015 в 19:10 ----------

Погуглил, автор - нехороший человек, взял и выложил в открытый доступ. До фикса рекомендуют закрыть комменты. Этот апрель войдет в анналы истории вп.

SeVlad
На сайте с 03.11.2008
Offline
1609
#14
awasome:
когда ждать фикс последней версии?

Да мне не докладают :) Но обычно подобное латается в течении нескольких дней.

Можно это добавить, что бы ограничить кол-во текста в форме (нагуглено):

add_filter( 'pre_comment_content', function( $content ) {
if ( strlen( $content ) > 64000 )
wp_die( 'Гуляй, Вася!' );

return $content;
} );

Цифру 64000, ессно, можно поменять. ;)

SeVlad
На сайте с 03.11.2008
Offline
1609
#15
awasome:
когда ждать фикс последней версии?

Уже вышла.

A
На сайте с 20.08.2010
Offline
775
#16
SeVlad:
Уже вышла.

Шустро :) Я так понимаю, что версии старше 3.9.3 не задело? Есть парочка 3.7.7 на отдельном хосте, автообновление у них не выключал.

SeVlad
На сайте с 03.11.2008
Offline
1609
#17
awasome:
Я так понимаю, что версии старше 3.9.3 не задело?

Ты ж о 3.9.4/5? Не могу знать наверняка, но вполне возможно.

A
На сайте с 20.08.2010
Offline
775
#18
SeVlad:
Ты ж о 3.9.4/5? Не могу знать наверняка, но вполне возможно.

Нет, еще старше. Ладно, обновлюсь, просто к ним надо доступ восстанавливать.

ЗЫ: туговато обновляется, лучше завтра попробовать.

SeVlad
На сайте с 03.11.2008
Offline
1609
#19
SeVlad:
Вчера опубликована ещё одна уязвимость ВП.

Сегодня эта уязвимость пофиксена во всех ветках ВП, начиная с 3,7.

Последнюю версию ветки можно посмотреть тут. (Прим. Тут даты, когда был собран русский дистр.)

Gudini
На сайте с 16.10.2004
Offline
218
#20

Быстро сработали, молодцы.

Моментом выпустили 4.2.1

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий