Tags:
Node Thumbnail

ช่องโหว่ XSS ในกล่องคอมเมนต์ของ Wordpress 4.2 ทำให้คนร้ายสามารถวางคอมเมนต์ที่เรียกไฟล์จาวาสคริปต์ขึ้นมาได้ ทำให้เว็บเสี่ยงต่อการถูกขโมยผู้ใช้ หากผู้ใช้เป็นแอดมินเว็บก็อาจจะถูกขโมยข้อมูลทั้งหมด รวมถึงสั่งการเว็บในฐานะแอดมินได้

ช่องโหว่นี้อาศัยข้อจำกัดคอมเมนต์ที่ความยาว 64 กิโลไบต์ คนร้ายสามารถสร้างคอมเมนต์ที่ความยาวเกินกว่านั้นเพื่อให้ข้อมูลถูกตัดทิ้งก่อนใส่ลงฐานข้อมูล เมื่อแสดงคอมเมนต์จะแสดงเป็น HTML ที่ผิดมาตรฐาน แต่สามารถเรียกจาวาสคริปต์ที่คนร้ายต้องการได้

ทาง Wordpress ออกแพตช์เร่งด่วนมาแก้ไขปัญหานี้แล้ว ก็ควรรีบอัพเดตกันโดยเร็ว

ที่มา - ArsTechnica, Klikki

Get latest news from Blognone

Comments

By: darkleonic
ContributorAndroidWindowsIn Love
on 28 April 2015 - 11:18 #809515
darkleonic's picture

เพิ่งอัพไปเมื่อวาน !-_-


I need healing.

By: games2532
ContributoriPhoneWindows PhoneAndroid
on 28 April 2015 - 12:57 #809530

เมื่อเช้าเมล์เด้งมาว่าอัพเดตเป็น 4.2.1 แล้ว

By: jaideejung007
ContributorWindows PhoneWindows
on 28 April 2015 - 15:16 #809571
jaideejung007's picture

โอยเนาะ เมื่อวานก็เพิ่งอัพเดตไปหยกๆ ยิ่งเป็นระบบ Network ของครูในวิทยาลัยด้วย ตายๆ

By: pureexe
AndroidUbuntuWindowsIn Love
on 28 April 2015 - 20:09 #809625

ดีใจที่เปลี่ยนไปใช้กล่องคอมเม้นของ FB ทั้งหมด :D
// แต่ก็อัปไป เพื่อความปลอดภัย