int(5759)

Vulnerability Bulletins


Múltiples vulnerabilidades en wordpress

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer GNU/Linux
Affected software wordpress

Description

Se han descubierto múltiples vulnerabilidades en wordpress. Las vulnerabilidades son descritas a continuación:
CVE-2011-0700: La vulnerabilidad reside cuando se realiza una acción "Quick Edit" o "Bulk Edit".
Un atacante podría inyectar código html mediante vectores relacionados con "post_status", "comment_status" y "ping_status".
CVE-2011-0701: La vulnerabilidad reside en wp-admin/async-upload.php en WordPress versiones anteriores a 3.0.5.
Un atacante remoto podría elevar sus privilegios mediante la modificación del parámetro attachment_id parameter

Solution




Actualización de software

Debian (DSA-2191-1)
Para la distribución estable (squeeze), el problema ha sido resuelto en la versión 3.0.5+dfsg-0+squeeze1.
Para la distribución anterior a squeeze (lenny), el problema no afecta
http://www.debian.org/security/

Standar resources

Property Value
CVE CVE-2011-0700
CVE-2011-0701
BID

Other resources

Debian Security Advisory (DSA-2190-1)
http://lists.debian.org/debian-security-announce/2011/msg00057.html

Version history

Version Comments Date
1.0 Aviso emitido 2011-03-18