Рекомендация Debian по безопасности
DSA-3332-1 wordpress -- обновление безопасности
- Дата сообщения:
- 11.08.2015
- Затронутые пакеты:
- wordpress
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 794548, Ошибка 794560.
В каталоге Mitre CVE: CVE-2015-2213, CVE-2015-5622, CVE-2015-5730, CVE-2015-5731, CVE-2015-5732, CVE-2015-5734. - Более подробная информация:
-
В Wordpress, популярном движке для ведения блога, было обнаружено несколько уязвимостей.
- CVE-2015-2213
SQL-инъекция позволяет удалённому злоумышленнику компрометировать сайт.
- CVE-2015-5622
Была улучшена устойчивость фильтра коротких кодов HTML-тегов. Грамматический разбор сделан немного более строгим, что может повлиять на ваши настройки. Это — исправленная версия заплаты, которая была отменена в DSA 3328-2.
- CVE-2015-5730
Потенциальная атака по таймингам через сторонний канал в виджетах.
- CVE-2015-5731
Злоумышленник может закрыть сообщение, которое находится в процессе редактирования.
- CVE-2015-5732
Межсайтовый скриптинг в титуле виджета позволяет злоумышленнику красть чувствительную информацию.
- CVE-2015-5734
Исправление нескольких сломанных ссылок в предварительном просмотре темы legacy.
Проблемы были обнаружены Марком-Александром Монпасом из Sucuri, Хеленой Ху-Санди из команды безопасности WordPress, Нэтанелем Рубином из Check Point, Иваном Григоровым, Йоханном Шмитом из Scrutinizer и Мохамедом Басетом.
В стабильном выпуске (jessie) эти проблемы были исправлены в версии 4.1+dfsg-1+deb8u4.
В нестабильном выпуске (sid) эти проблемы были исправлены в версии 4.2.4+dfsg-1.
Рекомендуется обновить пакеты wordpress.
- CVE-2015-2213