مشهدتيم - در حالي كه هنوز خبر انتشار كرم Santy جزو مهمترين اخبار سايت هاي امنيتي بود securityfocus خبر از چيزي حدود 25 كد اكسپلويت جديد براي سيستم مديريت وبلاگ Wordpress را داد هنوز سايت رسمي اين برنامه patch يا اصلاح كننده اي براي اين باگ ها كه اكثرا از نوع Cross Site Scripting يا همان XSS ارائه نكرده است (علت اين موضوع كه خلاصه Cross Site Scripting را XSS مينامند اين است كه با CSS يا همان Cascading Style Sheets كه به طور خلاصه CSS ناميده ميشود تشابه اسمي پيدا نكند) نسخه هاي اسيب پذير 1.2.2 و 1.2.1 ميباشند براي مشاهده ليست اين اكسپلويت ها روي ادامه متن كليك كنيد
Example URIs have been provided:
Cross-site scripting examples:
http://www.example.com/wp-admin/edit-comments.php?s=[XSS]
http://www.example.com/wp-admin/edit-comments.php?s=bla&submit=Search&mode=[XSS]
http://www.example.com/wp-admin/templates.php?file=[XSS]
http://www.example.com/wp-admin/link-add.php?linkurl=[XSS]
http://www.example.com/wp-admin/link-add.php?name=[XSS]
http://www.example.com/wp-admin/link-categories.php?cat_id=[XSS]&action=Edit
http://www.example.com/wp-admin/link-manager.php?order_by=[XSS]
http://www.example.com/wp-admin/link-manager.php?cat_id=[XSS]
http://www.example.com/wp-admin/link-manager.php?action=linkedit&link_url=[XSS]
http://www.example.com/wp-admin/link-manager.php?action=linkedit&link_name=[XSS]
http://www.example.com/wp-admin/link-manager.php?action=linkedit&link_description=[XSS]
http://www.example.com/wp-admin/link-manager.php?action=linkedit&link_rel=[XSS]
http://www.example.com/wp-admin/link-manager.php?action=linkedit&link_image=[XSS]
http://www.example.com/wp-admin/link-manager.php?action=linkedit&link_rss_uri=[XSS]
http://www.example.com/wp-admin/link-manager.php?action=linkedit&link_notes=[XSS]
http://www.example.com/wp-admin/link-manager.php?action=linkedit&link_id=[XSS]
http://www.example.com/wp-admin/link-manager.php?action=linkedit&order_by=[XSS]
http://www.example.com/wp-admin/link-manager.php?action=linkedit&cat_id=[XSS]
http://www.example.com/wp-admin/post.php?content=[XSS]
http://www.example.com/wp-admin/moderation.php?action=update&item_approved=[XSS]
SQL injection examples:
http://www.example.com/index.php?m=[SQL]
http://www.example.com/wp-admin/edit.php?m=[SQL]
http://www.example.com/wp-admin/link-categories.php?cat_id=[SQL]&action=Edit
The following proof of concept examples are available:
Cross-site Scripting:
/wp-login.php?action=login&redirect_to=[XSS]
/wp-admin/templates.php?file=[XSS]
/wp-admin/post.php?content=[XSS]
SQL Injection:
/index.php?m=bla
/wp-admin/edit.php?m=bla</body>
</html>