Рекомендация Debian по безопасности

DSA-3332-1 wordpress -- обновление безопасности

Дата сообщения:
11.08.2015
Затронутые пакеты:
wordpress
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 794548, Ошибка 794560.
В каталоге Mitre CVE: CVE-2015-2213, CVE-2015-5622, CVE-2015-5730, CVE-2015-5731, CVE-2015-5732, CVE-2015-5734.
Более подробная информация:

В Wordpress, популярном движке для ведения блога, было обнаружено несколько уязвимостей.

  • CVE-2015-2213

    SQL-инъекция позволяет удалённому злоумышленнику компрометировать сайт.

  • CVE-2015-5622

    Была улучшена устойчивость фильтра коротких кодов HTML-тегов. Грамматический разбор сделан немного более строгим, что может повлиять на ваши настройки. Это — исправленная версия заплаты, которая была отменена в DSA 3328-2.

  • CVE-2015-5730

    Потенциальная атака по таймингам через сторонний канал в виджетах.

  • CVE-2015-5731

    Злоумышленник может закрыть сообщение, которое находится в процессе редактирования.

  • CVE-2015-5732

    Межсайтовый скриптинг в титуле виджета позволяет злоумышленнику красть чувствительную информацию.

  • CVE-2015-5734

    Исправление нескольких сломанных ссылок в предварительном просмотре темы legacy.

Проблемы были обнаружены Марком-Александром Монпасом из Sucuri, Хеленой Ху-Санди из команды безопасности WordPress, Нэтанелем Рубином из Check Point, Иваном Григоровым, Йоханном Шмитом из Scrutinizer и Мохамедом Басетом.

В стабильном выпуске (jessie) эти проблемы были исправлены в версии 4.1+dfsg-1+deb8u4.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 4.2.4+dfsg-1.

Рекомендуется обновить пакеты wordpress.