漏洞信息详情
WordPress wp-includes/comment.php文件do_trackbacks函数SQL注入漏洞
- CNNVD编号:CNNVD-201012-071
- 危害等级: 高危
- CVE编号: CVE-2010-4257
- 漏洞类型: SQL注入
- 发布时间: 2010-12-09
- 威胁类型: 远程
- 更新时间: 2010-12-09
- 厂 商: wordpress
- 漏洞来源:
漏洞简介
WordPress 是一种使用PHP语言开发的博客平台,用户可以在支持PHP和MySQL数据库的服务器上架设自己的网志。
WordPress 3.0.2之前版本中的wp-includes/comment.php文件中的do_trackbacks函数中存在SQL注入漏洞。远程认证用户可以借助Send Trackbacks字段执行任意SQL命令。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://wordpress.org/download/release-archive/
参考网址
来源: wordpress.org
链接:http://wordpress.org/news/2010/11/wordpress-3-0-2/
来源: core.trac.wordpress.org
链接:http://core.trac.wordpress.org/changeset/16625
来源: bugs.debian.org
链接:http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=605603
来源: blog.sjinks.pro
链接:http://blog.sjinks.pro/wordpress/858-information-disclosure-via-sql-injection-attack/
来源: bugzilla.redhat.com
链接:https://bugzilla.redhat.com/show_bug.cgi?id=659265
来源: www.xakep.ru
链接:http://www.xakep.ru/magazine/xa/124/052/1.asp
来源: SECUNIA
名称: 42431
链接:http://secunia.com/advisories/42431
来源: codex.wordpress.org
链接:http://codex.wordpress.org/Version_3.0.2
受影响实体
- Wordpress Wordpress:3.0.1
补丁
- wordpress-3.0.3
评论