В движке WordPress исправлена опасная уязвимость |
| 24.04.2015 21:35 |
|
Брешь разрешала внедрить код JavaScript при публикации комментариев и осуществить межсайтовый скриптинг. На этой неделе состоялся релиз WordPress 4.2, взявшей наименование Powell. Помимо этого, был выпущен WordPress 4.1.2, исправляющий страшную уязвимость, разрешавшую внедрить код JavaScript при публикации комментариев и осуществить межсайтовый скриптинг. Как сказал исследователь безопасности cedric, проэксплуатировать брешь возможно посредством манипуляций с 4-байтовыми знаками Unicode. Атака вероятна по причине того, что MySQL поддерживает лишь 3-байтовые знаки и при появлении 4-байтового по умолчанию отрезает финиш строчка. Применяя это, преступник может обойти код чистки html-тегов в вордпрессе. По словам специалиста уязвимость затрагивает версии WordPress 4.1.1 и более ранние предположения. Отметим, что на этой неделе специалисты из Sucuri сказали о том, что как минимум 17 популярных плагинов для WordPress содержат XSS-уязвимость. |



