Für Menschen · Seien Sie begeistert und Sie werden begeistern !
Das Plugin WP-FeedStats hatte wohl eine Sicherheitslücke, die ich allerdings nicht nachvollziehen kann. Auf meinen Testservern kann ich keine Scripte injizieren. Ich habe nun alle Ausgaben des Plugins mit der Funktion htmlspecialchars versehen, so dass es theoretisch nicht mehr möglich ist, Zeichen für Code zu übergeben.
Ich habe mehrere Tests gefahren - ohne Erfolg. Vielleicht ist ein Leser unter euch, der sich wesentlich besser mit dem injizieren von Webseiten auskennt. Schön wäre es, wenn sich einige Tester finden und mir mal eine Information zukommen lassen. Ebenso habe ich Blogsecurity eine Version zukommen lassen, bisher leider unbeantwortet - aber ich denke, David wird sich nochmal zu einem Test hinreisen lassen.
Für die Nicht-XSS-Leser, die aber auch mal testen wollen, folgende Möglichkeit:
Die URL zum Feed aufrufen und auf den folgenden Syntax erweitern, zum Beispiel wie der folgende Syntax. Ist das Blog unsicher, so wird ein Popup erzeugt.
http://deinblog/_wp1/?feed=rss2&<script>alert(1)</script>
Update
Nun habe ich doch noch einen Fehler im Plugin gefunden - bitte die aktuelle Version 2.4 aufspielen. Ich hoffe, dass nun Schluss mit den möglichen Lücken ist.
Update 2
David von Blogsecurity hat sich nun die neue Version nochmal vorgenommen und kann keinerlei Sicherheitslücke finden, er ist mit dem Resultat sehr zu frieden und nutzt das Plugin wieder.
Ich bin urlaubsreif, ersticke in Arbeit und damit auch für die Leser des Weblogs nicht zu erreichen. Bitte geduldet euch ein wenig mit Supportanfragen.
Leider muss ich die Kommentarfunktion deaktivieren, ansonsten würde ich weiter in Arbeit ersticken oder die Anfragen nicht nach bestem Gewissen beantworten.
Vielen Dank für das Verständnis!
bueltge.de [by:ltge.de] wird von Frank Bültge geführt, administriert und gestaltet. Alle Inhalte sind persönlich von mir ausgewählt und erstellt, nach bestem Gewissen und Können, was die Möglichkeit von Fehlern nicht ausschließt.
Das Weblog wird angetrieben von WordPress und aktuell gibt es 854 Beiträge, 15037 Kommentare in 14 Kategorien und 450 Tags.
Das Blog wird liebevoll mit xHTML & CSS in Handarbeit gestaltet.
Design und Code ist unter Copyright
© 2001 - 2010 bueltge.de [by:ltge.de]
20. Juli 2007 um 17:59
Seit dem Update sieht mein Eintrag im Tellerand so aus:
Kann es sein, dass sich da irgendwo ein Fehler eingeschlichen hat?
20. Juli 2007 um 19:57
Es ist eben nie perfekt, wurde aber soeben behoben - 2.4. Hoffe, es passt jetzt. Was so ein kleines Hochkomma doch ausmacht
20. Juli 2007 um 23:37
Das sieht jetzt guuut aus!
22. Juli 2007 um 15:46
23. Juli 2007 um 22:17
Danke für dein rasches Handeln!
25. Juli 2007 um 14:55
Danke für den Post. Interessantes Plug-In. Kannte ich noch gar nicht. Werd ich glaub in meinen neuen Blog auch einbauen.
25. Juli 2007 um 18:29
Was mich immernoch stört ist, wenn man das Plugin in ein Unterverzeichnis z.B. /feedstats wegen besserer Übersichtlichkeit legt, stimmen sämliche Pfadangaben nicht mehr. Ich muss die erst jedes Mal in der wp-feedstats.php anpassen. Liegt das an mir bzw. meinen Server oder ist das ein allgemeines Problem?
26. Juli 2007 um 21:12
26. Juli 2007 um 21:14
31. Juli 2007 um 01:02