int(6434)

Vulnerability Bulletins


Diversas vulnerabilidades en Wordpress 3.4

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de privilegios
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Wordpress 3.4

Description

Wordpress ha publicado la versión 3.4.2., una actualización para corregir diversas vulnerabilidades en versiones anteriores a ésta.

Una de las vulnerabilidades consiste en una elevación de privilegios, que permite tanto a administradores como editores en instalaciones multi-site , usar 'unfiltered_html', que puede ser explotado para realizar ataques XSS (cross-site scripting), como puede ser la publicación de artículos con código malicioso.

Otra de las vulnerabilidades corregidas era una vulnerabilidad de fuga de información, que permitiría a algunos usuarios a sobrepasar ciertas restricciones de seguridad para ver artículos para los que no tenga permiso o acceso.

Solution

Wordpress ha publicado la versión 3.4.2, con la que el usuario podrá corregir las vulnerabilidades descritas.
Para descargar la nueva versión pueden acceder al siguiente enlace:
http://wordpress.org/download/

Standar resources

Property Value
CVE
BID

Other resources

Wordpress.org
http://wordpress.org/news/2012/09/wordpress-3-4-2/

Version history

Version Comments Date
1.0 Aviso emitido 2012-09-10