Die WordPress-Entwickler haben Version 2.6.2 ihrer Blogging-Software veröffentlicht, die eine Sicherheitslücke in der Mitte Juli erschienenen Version 2.6 schließt. Betroffen sind in erster Linie Blogs, die eine offene Registrierung erlauben.
Der Sicherheitsforscher Stefan Esser hatte die Entwickler auf zwei Schwachstellen im Zusammenhang mit SQL-Column-Truncation und der Funktion „mt_rand()“ aufmerksam gemacht. In Blogs mit offener Registrierung können Angreifer laut WordPress einen Benutzernamen so wählen, dass dadurch das Passwort eines anderen Users zurückgesetzt und durch ein zufällig erzeugtes ersetzt wird. Allerdings habe der Angreifer keinen Zugriff auf das neue Passwort, so dass das Problem zwar ärgerlich, aber zunächst nicht sicherheitsrelevant sei.
Dies ändere sich erst durch das Ausnutzen einer zweiten Schwachstelle in der Funktion mt_rand(), die für die Generierung des Passworts zuständig sei. Dadurch lasse sich das Passwort eventuell voraussagen.
Außer dem Security-Fix enthält das Update elf weitere Änderungen, die diverse Fehler korrigieren. Eine Liste aller Neuerungen findet sich im offiziellen WordPress-Blog.
WordPress 2.6.2 steht ab sofort zum kostenlosen Download bereit. Alle Anwender von WordPress 2.6.1 oder früher sollten die Software schnellstmöglich aktualisieren.
OutSystems-Studie: 62 Prozent der Befragten haben Sicherheits- und Governance-Bedenken bei Softwareentwicklung mit KI-Unterstützung.
Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…
Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…
Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.
Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…
Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…