Sign in

WordPress <= 2.9.2绕过口令保护漏洞

SEBUG-ID:19332
SEBUG-Appdir:WordPress
Published:2010-03-22
Vulnerable:
WordPress <= 2.9.2
Discription:
BUGTRAQ  ID: 38876

WordPress是一款免费的论坛Blog系统。

用户可以对WordPress论坛中的每个页面或帖子设置口令,这些口令可以相同,但通过口令访问的功能设置了全站点都通用的全局Cookie,因此用户只要获得了一个对页面或帖子所设置的口令,就可以看到所有受保护的页面或帖子(在请求时会自动许可访问)。
<*References
MustLive (mustlive@websecurity.com.ua

http://marc.info/?l=full-disclosure&m=126919495929312&w=2
http://secunia.com/advisories/39040/
*>
SEBUG Solution:
厂商补丁:

WordPress
---------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://wordpress.org/
// sebug.net [2010-03-24]