安全研究

安全漏洞
WordPress press-this.php页面脚本注入漏洞

发布日期:2009-11-13
更新日期:2009-11-16

受影响系统:
WordPress WordPress <= 2.8.5
不受影响系统:
WordPress WordPress 2.8.6
描述:
BUGTRAQ  ID: 37014
CVE ID: CVE-2009-3891

WordPress是一款免费的论坛Blog系统。

WordPress没有正确地过滤提交给press-this.php页面的某些参数便在动态生成的内容中显示给了用户,这可能导致注入任意HTML和脚本代码,并在用户查看恶意内容时执行注入的内容。

<*来源:Benjamin Flesch
  
  链接:http://secunia.com/advisories/37332/
*>

建议:
厂商补丁:

WordPress
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://core.trac.wordpress.org/ticket/11119

浏览次数:3999
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障