Die WordPress-Entwickler haben Version 2.6.2 ihrer Blogging-Software veröffentlicht, die eine Sicherheitslücke in der Mitte Juli erschienenen Version 2.6 schließt. Betroffen sind in erster Linie Blogs, die eine offene Registrierung erlauben.
Der Sicherheitsforscher Stefan Esser hatte die Entwickler auf zwei Schwachstellen im Zusammenhang mit SQL-Column-Truncation und der Funktion „mt_rand()“ aufmerksam gemacht. In Blogs mit offener Registrierung können Angreifer laut WordPress einen Benutzernamen so wählen, dass dadurch das Passwort eines anderen Users zurückgesetzt und durch ein zufällig erzeugtes ersetzt wird. Allerdings habe der Angreifer keinen Zugriff auf das neue Passwort, so dass das Problem zwar ärgerlich, aber zunächst nicht sicherheitsrelevant sei.
Dies ändere sich erst durch das Ausnutzen einer zweiten Schwachstelle in der Funktion mt_rand(), die für die Generierung des Passworts zuständig sei. Dadurch lasse sich das Passwort eventuell voraussagen.
Außer dem Security-Fix enthält das Update elf weitere Änderungen, die diverse Fehler korrigieren. Eine Liste aller Neuerungen findet sich im offiziellen WordPress-Blog.
WordPress 2.6.2 steht ab sofort zum kostenlosen Download bereit. Alle Anwender von WordPress 2.6.1 oder früher sollten die Software schnellstmöglich aktualisieren.
Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.
Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.
Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…
Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…
Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…
Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…