Rincón Informático

Un rincon para hablar sobre GNU/Linux, seguridad informatica, y mas!!

Nueva vulnerabilidad en WordPress 2.8

Publicado por Epsilon En julio - 9 - 2009

Hoy me entero de un  nuevo fallo de seguridad descubierto por Fernando Arnaboldi y José Orlicki que afecta a la version 2.8 y anterior del de administracion de contenidos utilizado por muchos: WordPress.

Al parecer se trata de un fallo  de LFI y XSS, el cual se puede explotar de forma remota, este permite a los usuarios sin privilegios  visualizar informarcion del panel de configuracion de plugins  asi como tambien modificarlos, las versiones vulnerables  a este son:

  • WordPress 2.8
  • Versiones anteriores a la 2.8

¿Como se puede prevenir?

Esta vulnerabilidad, se puede prevenir a través del control de acceso a los archivos dentro de la carpeta wp-admin. El acceso puede ser prohibido  por el uso de mecanismo de control de acceso de Apache (.htaccess).

Sin embargo si no quieres o no tienes la capacidad de configurar de forma adecuada el archivo .htaccess es recomendable actualizar de forma urgente a la version 2.8.1 que saldra de forma oficial  el 9 de julio de 2009, ya que en este momento  dicha version se encuentra en  estado RC. De esta forma  nuestro wordpress quedara parchado e inmune a este  fallo descubierto recientemente, para mas informacion pueden visitar este sitio, donde encontraran una explicacion mas a fondo sobre el funcionamiento y la explotacion de esta vulnerabilidad

Be Sociable, Share!
  • more Nueva vulnerabilidad en Wordpress 2.8
Etiquetas: , , , , , , , , , , , , , , , , , , , , , , , , , ,

3 Responses to “Nueva vulnerabilidad en WordPress 2.8”

  1. Información Bitacoras.com…

    Valora en Bitacoras.com: Hoy me entero de un  nuevo fallo de seguridad descubierto por Fernando Arnaboldi y José Orlicki que afecta a la version 2.8 y anterior del sistema de administracion de contenidos utilizado por muchos: WordPress. Al parecer se…..

  2. [...] y como lo anunciamos ayer, la gente de WordPress ha liberado la primera actualización de su pseudo CMS.  La lista de [...]
  3. [...] y como lo anunciamos ayer, la gente de WordPress ha liberado la primera actualización de su pseudo CMS.  La lista de [...]