[Fedora] Cross-site Scripting Schwachstelle in Wordpress vor Version 2.8.2 - FEDORA-2009-8114

—–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1

Liebe Kolleginnen und Kollegen,

soeben erreichte uns nachfolgendes Fedora Security Advisory. Wir geben
diese Informationen unveraendert an Sie weiter.

Bugzilla BugID #512900 – Cross-site Scripting Schwachstelle in
WordPress vor Version 2.8.2

Eine Schwachstelle im Content Management System WordPress erlaubt es
beliebige Skript- oder HTML Anweisungen ueber die Kommentarfunktion in
die Anwendung einzuschleusen. Ein entfernter Angreifer kann diese
Schwachstelle fuer ein Cross-site Scripting ausnutzen und damit unter
Umstaenden an vertrauliche Informationen gelangen oder andere Angriffe
starten.

Bitte beachten sie, dass diese Schwachstelle bereits aktiv ausgenutzt
wird.

Betroffen sind die folgenden Software Pakete und Plattformen:

Paket wordpress

Fedora 10
Fedora 11

Vom Hersteller werden ueberarbeitete Pakete zur Verfuegung gestellt.

Hersteller Advisory:
https://www.redhat.com/archives/fedora-package-announce/2009-July/msg01241.html
https://www.redhat.com/archives/fedora-package-announce/2009-July/msg01253.html

(c) der deutschen Zusammenfassung bei DFN-CERT Services GmbH; die
Verbreitung, auch auszugsweise, ist nur unter Hinweis auf den Urheber,
DFN-CERT Services GmbH, und nur zu nicht kommerziellen Zwecken
gestattet.

Mit freundlichen Gruessen,
Michael Groening, DFN-CERT
– —

Michael Groening (Incident Response Team)

DFN-CERT Services GmbH, https://www.dfn-cert.de, Phone +49 40 808077-555
Sitz / Register: Hamburg, AG Hamburg, HRB 88805, Ust-IdNr.: DE 232129737
Sachsenstrasse 5, 20097 Hamburg/Germany, CEO: Dr. Klaus-Peter Kossakowski

Automatische Warnmeldungen https://www.cert.dfn.de/autowarn

– ——————————————————————————–
Fedora Update Notification
FEDORA-2009-8114
2009-07-29 20:59:28
– ——————————————————————————–

Name : wordpress
Product : Fedora 10
Version : 2.8.2
Release : 1.fc10
URL : http://www.wordpress.org
Summary : WordPress blogging software
Description :
Wordpress is an online publishing / weblog package that makes it very easy,
almost trivial, to get information out to people on the web.

– ——————————————————————————–
ChangeLog:

* Tue Jul 28 2009 Adrian Reber – 2.8.2-1
– – updated to 2.8.2 for security fixes – BZ 512900
– – fixed “wrong-script-end-of-line-encoding” of license.txt
– – correctly disable auto update check
– – fixed an error message from ‘find’ during the build
* Mon Jul 27 2009 Fedora Release Engineering – 2.8.1-2
– – Rebuilt for https://fedoraproject.org/wiki/Fedora_12_Mass_Rebuild
* Fri Jul 10 2009 Adrian Reber – 2.8.1-1
– – updated to 2.8.1 for security fixes – BZ 510745
* Mon Jun 22 2009 Adrian Reber – 2.8-1
– – updated to 2.8
* Wed Feb 25 2009 Fedora Release Engineering – 2.7.1-2
– – Rebuilt for https://fedoraproject.org/wiki/Fedora_11_Mass_Rebuild
* Wed Feb 11 2009 Adrian Reber – 2.7.1-1
– – updated to 2.7.1
* Wed Nov 26 2008 Adrian Reber – 2.6.5-2
– – updated to 2.6.5
– ——————————————————————————–
References:

[ 1 ] Bug #512900 – WordPress: XSS via unescaped HTML URLs as author comments in the admin page
https://bugzilla.redhat.com/show_bug.cgi?id=512900
– ——————————————————————————–

This update can be installed with the “yum” update program. Use
su -c ‘yum update wordpress’ at the command line.
For more information, refer to “Managing Software with yum”,
available at http://docs.fedoraproject.org/yum/.

All packages are signed with the Fedora Project GPG key. More details on the
GPG keys used by the Fedora Project can be found at
http://fedoraproject.org/keys
– ——————————————————————————–
—–BEGIN PGP SIGNATURE—–
Version: GnuPG v1.4.2 (GNU/Linux)

iD8DBQFKcbNWk0kIxZMiiQ8RAmc2AKDMdT7+qwDJt1M/N6cgTDuZYRsOiwCePgSr
fI25Elfio5rcb1472wGq3Bw=
=ypx7
—–END PGP SIGNATURE—–

Nach oben