WordPress Disqus Comment System插件跨站请求伪造漏洞

漏洞信息详情

WordPress Disqus Comment System插件跨站请求伪造漏洞

漏洞简介

WordPress是WordPress软件基金会的一套使用PHP语言开发的博客平台,该平台支持在PHP和MySQL的服务器上架设个人博客网站。Disqus Comment System是其中的一个评论系统插件。

WordPress Disqus Comment System插件2.76之前版本中存在跨站请求伪造漏洞。远程攻击者可通过向manage.php文件中wp-admin/edit-comments.php脚本传递‘disqus_replace’、‘disqus_public_key’或‘disqus_secret_key’参数利用该漏洞实施跨站脚本攻击,通过向wp-admin/edit-comments.php脚本传递‘reset’参数利用该漏洞重装或删除插件选项。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

https://wordpress.org/plugins/disqus-comment-system/other_notes/

参考网址

来源:gist.github.com

链接:https://gist.github.com/nikcub/cb5dc7a5464276c8424a

来源:BID

链接:http://www.securityfocus.com/bid/69205

来源:FULLDISC

链接:http://seclists.org/fulldisclosure/2014/Aug/35

来源:XF

链接:http://xforce.iss.net/xforce/xfdb/95288

来源:XF

链接:http://xforce.iss.net/xforce/xfdb/95289

来源:packetstormsecurity.com

链接:http://packetstormsecurity.com/files/127847/WordPress-Disqus-2.7.5-CSRF-Cross-Site-Scripting.html

来源:EXPLOIT-DB

链接:http://www.exploit-db.com/exploits/34336

来源:wordpress.org

链接:https://wordpress.org/plugins/disqus-comment-system/other_notes

来源:www.nikcub.com

链接:https://www.nikcub.com/posts/multiple-vulnerabilities-in-disqus-wordpress-plugin

来源:packetstormsecurity.com

链接:http://packetstormsecurity.com/files/127852/Disqus-2.7.5-Cross-Site-Request-Forgery-Cross-Site-Scripting.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享