<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: Sicherheitsl&#252;cke in WordPress 2.0.6</title>
	<atom:link href="http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/</link>
	<description></description>
	<lastBuildDate>Mon, 06 Feb 2012 04:53:33 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
	<item>
		<title>Von: Wordpress: Cross-Site-Scripting-Lücke &#187; andi.de</title>
		<link>http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/comment-page-1/#comment-236</link>
		<dc:creator>Wordpress: Cross-Site-Scripting-Lücke &#187; andi.de</dc:creator>
		<pubDate>Wed, 28 Feb 2007 13:38:27 +0000</pubDate>
		<guid isPermaLink="false">http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/#comment-236</guid>
		<description>[...] Im 2.1-Versionspfad von WordPress sind erneut Sicherheitsl&#246;cher entdeckt worden, welche f&#252;r Cross-Site-Scripting-Attacken genutzt werden k&#246;nnen. Eingaben an den Parameter &#8216;post&#8217; in der Datei /wp-admin/post.php (falls &#8220;action&#8221; auf &#8220;delete&#8221; oder &#8220;deletecomment&#8221; gesetzt ist) werden nicht korrekt gefiltert, bevor sie an einen Benutzer zur&#252;ckgegeben werden. Dies kann ausgenutzt werden, um im Kontext einer betroffenen Seite beliebigen HTML- und Scriptcode in der Browsersitzung eines Benutzers auszuf&#252;hren und hierbei z.B. Cookie-Daten an fremde Server zu senden. F&#252;r eine erfolgreiche Ausf&#252;hrung muss der betroffende Nutzer als Administrator angemeldet sein. Ein weiterer Fehler betrifft die Suchfunktion. Sobald ein einzelnes Komma ohne zus&#228;tzliche Zeichen an die Suchmethode &#252;bermittelt wird, verabschiedet sich diese mit einem SQL-Fehler: [...]</description>
		<content:encoded><![CDATA[<p>[...] Im 2.1-Versionspfad von WordPress sind erneut Sicherheitsl&#246;cher entdeckt worden, welche f&#252;r Cross-Site-Scripting-Attacken genutzt werden k&#246;nnen. Eingaben an den Parameter &#8216;post&#8217; in der Datei /wp-admin/post.php (falls &#8220;action&#8221; auf &#8220;delete&#8221; oder &#8220;deletecomment&#8221; gesetzt ist) werden nicht korrekt gefiltert, bevor sie an einen Benutzer zur&#252;ckgegeben werden. Dies kann ausgenutzt werden, um im Kontext einer betroffenen Seite beliebigen HTML- und Scriptcode in der Browsersitzung eines Benutzers auszuf&#252;hren und hierbei z.B. Cookie-Daten an fremde Server zu senden. F&#252;r eine erfolgreiche Ausf&#252;hrung muss der betroffende Nutzer als Administrator angemeldet sein. Ein weiterer Fehler betrifft die Suchfunktion. Sobald ein einzelnes Komma ohne zus&#228;tzliche Zeichen an die Suchmethode &#252;bermittelt wird, verabschiedet sich diese mit einem SQL-Fehler: [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Andi</title>
		<link>http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/comment-page-1/#comment-54</link>
		<dc:creator>Andi</dc:creator>
		<pubDate>Fri, 12 Jan 2007 15:42:53 +0000</pubDate>
		<guid isPermaLink="false">http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/#comment-54</guid>
		<description>[quote comment=&quot;53&quot;]Aehm, und gibt es die L&#252;cke auch in 2.0.5?
Danke
LG Dirk[/quote]

Die Meinungen gehen auseinander, ob es nun eine L&#252;cke in Wordpress oder doch ein Bug von PHP ist. 2.0.5 hatte aber zwei andere kritische Fehler, f&#252;r die Exploits existieren - ein Update auf 2.0.6 ist daher dringend anzuraten.
Das Plugin f&#252;r die Site-Vorschau nennt sich &lt;a href=&quot;http://andufo.com/proyectos/wp-websnapr/&quot;&gt;WP-WebSnapr&lt;/a&gt;.</description>
		<content:encoded><![CDATA[<p class="quoter_head"><a href="http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/#comment-53">Dirk</a> (12.12.07, 16:30):</p>
<blockquote cite="http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/#comment-53"><p>
Aehm, und gibt es die L&#252;cke auch in 2.0.5?<br />
Danke<br />
LG Dirk</p>
</blockquote>
<p>Die Meinungen gehen auseinander, ob es nun eine L&#252;cke in WordPress oder doch ein Bug von PHP ist. 2.0.5 hatte aber zwei andere kritische Fehler, f&#252;r die Exploits existieren &#8211; ein Update auf 2.0.6 ist daher dringend anzuraten.<br />
Das Plugin f&#252;r die Site-Vorschau nennt sich <a href="http://andufo.com/proyectos/wp-websnapr/">WP-WebSnapr</a>.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Dirk</title>
		<link>http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/comment-page-1/#comment-53</link>
		<dc:creator>Dirk</dc:creator>
		<pubDate>Fri, 12 Jan 2007 15:30:48 +0000</pubDate>
		<guid isPermaLink="false">http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/#comment-53</guid>
		<description>Aehm, und gibt es die L&#252;cke auch in 2.0.5?
Danke
LG Dirk</description>
		<content:encoded><![CDATA[<p>Aehm, und gibt es die L&#252;cke auch in 2.0.5?<br />
Danke<br />
LG Dirk</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Dirk</title>
		<link>http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/comment-page-1/#comment-52</link>
		<dc:creator>Dirk</dc:creator>
		<pubDate>Fri, 12 Jan 2007 15:29:32 +0000</pubDate>
		<guid isPermaLink="false">http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/#comment-52</guid>
		<description>Was ist das f&#252;r ein cooler Tooltip mit Screen-Preview der verlinkten Sites? 
Danke f&#252;r deinen Tip!
LG Dirk</description>
		<content:encoded><![CDATA[<p>Was ist das f&#252;r ein cooler Tooltip mit Screen-Preview der verlinkten Sites?<br />
Danke f&#252;r deinen Tip!<br />
LG Dirk</p>
]]></content:encoded>
	</item>
</channel>
</rss>

