int(6248)

Vulnerability Bulletins


Vulnerabilidad de DoS en WordPress

Vulnerability classification

Property Value
Confidence level Probable
Impact Denegación de Servicio
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer Exotic Software
Affected software WordPress desde la 2.9 a la 3.3.1

Description

Se ha encontrado una vulnerabilidad de abuso de funcionalidad (AoF) en WordPress. Es una técnica de ataque en el que se utilizan las propias funcionalidades de un sitio para atacarlo. Un atacante remoto podría causar una denegación de servicio mediante un ataque de este tipo.

La vulnerabilidad la encontramos en las funcionalidades 'Reparar la base de datos' y 'Reparar y optimizar la base de datos' ('Repair Database' y 'Repair and Optimize Database') en 'wp-admin/maint/repair.php'. Enviando múltiples peticiones de este script se consigue aumentar el consumo de recursos, pudiendo causar una denegación de servicio que afectara a todo el servidor:

Solution

Es necesario que la opción 'WP_ALLOW_REPAIR' esté habilitada en el archivo de configuración 'wp-config.php'. Se recomienda desabilitar hasta que se repare la vulnerabilidad.

Standar resources

Property Value
CVE
BID

Other resources

DoS vulnerability in WordPress
http://seclists.org/fulldisclosure/2012/Apr/168

Version history

Version Comments Date
1,0 Aviso Emitido 2012-04-17
1.0 Aviso Emitido 2012-04-17