Die WordPress-Entwickler haben Version 2.6.2 ihrer Blogging-Software veröffentlicht, die eine Sicherheitslücke in der Mitte Juli erschienenen Version 2.6 schließt. Betroffen sind in erster Linie Blogs, die eine offene Registrierung erlauben.
Der Sicherheitsforscher Stefan Esser hatte die Entwickler auf zwei Schwachstellen im Zusammenhang mit SQL-Column-Truncation und der Funktion „mt_rand()“ aufmerksam gemacht. In Blogs mit offener Registrierung können Angreifer laut WordPress einen Benutzernamen so wählen, dass dadurch das Passwort eines anderen Users zurückgesetzt und durch ein zufällig erzeugtes ersetzt wird. Allerdings habe der Angreifer keinen Zugriff auf das neue Passwort, so dass das Problem zwar ärgerlich, aber zunächst nicht sicherheitsrelevant sei.
Dies ändere sich erst durch das Ausnutzen einer zweiten Schwachstelle in der Funktion mt_rand(), die für die Generierung des Passworts zuständig sei. Dadurch lasse sich das Passwort eventuell voraussagen.
Außer dem Security-Fix enthält das Update elf weitere Änderungen, die diverse Fehler korrigieren. Eine Liste aller Neuerungen findet sich im offiziellen WordPress-Blog.
WordPress 2.6.2 steht ab sofort zum kostenlosen Download bereit. Alle Anwender von WordPress 2.6.1 oder früher sollten die Software schnellstmöglich aktualisieren.
Neueste Kommentare
Noch keine Kommentare zu Sicherheitsupdate für WordPress 2.6 erschienen
Kommentar hinzufügenVielen Dank für Ihren Kommentar.
Ihr Kommentar wurde gespeichert und wartet auf Moderation.