WordPress Advanced Text Widget 插件 ‘page’ 参数跨站脚本漏洞

漏洞信息详情

WordPress Advanced Text Widget 插件 ‘page’ 参数跨站脚本漏洞

漏洞简介

WordPress是WordPress软件基金会的一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。

WordPress的Advanced Text Widget插件2.0.2之前版本中的advancedtext.php中存在跨站脚本漏洞。该漏洞源于对用户提供的输入没有经过正确的过滤,攻击者可利用该漏洞在受影响站点上下文的不知情用户浏览器中执行任意脚本代码,盗取基于cookie的认证证书进而发起其他攻击。

漏洞公告

目前厂商还没有提供此漏洞的相关补丁或者升级程序,建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://wordpress.org/

参考网址

来源: XF

名称: advancedtextwidget-advancedtext-xss(71412)

链接:http://xforce.iss.net/xforce/xfdb/71412

来源: BID

名称: 50744

链接:http://www.securityfocus.com/bid/50744

来源: BUGTRAQ

名称: 20111121 WordPress advanced-text-widget Plugin Vulnerabilities

链接:http://www.securityfocus.com/archive/1/520589

来源: MLIST

名称: [oss-security] 20111219 Re: CVE-request: WordPress advanced-text-widget XSS advancedtext.php?page=

链接:http://www.openwall.com/lists/oss-security/2011/12/19/6

来源: wordpress.org

链接:http://wordpress.org/support/topic/wordpress-advanced-text-widget-plugin-cross-site-scripting-vulnerabilities

来源: wordpress.org

链接:http://wordpress.org/extend/plugins/advanced-text-widget/changelog/

来源: plugins.trac.wordpress.org

链接:http://plugins.trac.wordpress.org/changeset?reponame=&new=466102@advanced-text-widget&old=465828@advanced-text-widget

来源: BUGTRAQ

名称: 20120417 Re: WordPress advanced-text-widget Plugin Vulnerabilities

链接:http://archives.neohapsis.com/archives/bugtraq/2012-04/0119.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享