WordPress 2.6.2 – Sicherheitsrelease

Ohne große Vorankündigung wurde heute Nacht deutscher Zeit die Version 2.6.2 von WordPress released. Man umgeht dabei eine Gefahr mit SQL Column Truncations, auf die Stefan Esser kürzlich hingewiesen hatte. Wichtig ist dieses Update in erster Linie für Blogger, die öffentliche Benutzerregistrierungen auf ihrem WordPress-Blog ermöglichen. Mit Hilfe des in 2.6.1 enthaltenen Codes ist es bei Neuregistrierungen möglich mit Hilfe des Benutzernamens das Passwort eines anderen Benutzers auf ein neues (zufällig generiertes) Passwort zurückzusetzen. Da dem Angreifer das zufällig generierte Passwort nicht bekannt wird, ist dies kein ernsthaftes Sicherheitsproblem, aber auf jeden Fall ärgerlich.

Auch andere Anwendungen als WordPress könnten von diesem Problem betroffen sein. Ändern lässt sich das entweder mit Hilfe von Updates für die jeweiligen Anwendungen oder durch ein Update von Suhosin. Dafür ist aber natürlich Zugriff auf den Server nötig um die PHP-Erweiterung zu installieren/aktualisieren. Im Zweifelsfall hilft vielleicht ein Hinweis an den Webhoster.

[via]

Ähnliche Beiträge

  • Gravatar: Alter Hut

    Man man man. Nun ist Gravatar.com nach Monaten wieder online (derzeit beta unter http://site.gravatar.com) und es ist einfach nur Mist. Es ist langsam, reagiert teilweise gar nicht und ist so nützlich wie der UselessAccount. Ich kann meinen Gravatar nicht austauschen, keine zweiten hochladen und für das anlegen einer zweiten eMail brauch ich einen pro-Account für…

  • OSX/Leopard-Design für WordPress Admin

    Ansich bin ich ja – entgegen einigen anderen sehr begeistert vom neuen Design des WordPress-Admins (ja, auch von den Farben) und gerade mit dem „Lighter Admin Menus„-Plugin (Dropdown-Menüs) ist er sehr gut bedienbar. Allerdings konnte ich beim Anblick des Leopard Admin-Designs von Teddy Hwang gerade nicht wiederstehen und werde es wohl auch erstmal in Betrieb…

  • Bald kann ich mit Handys handeln

    Nachdem vor kurzem das stabile Sonim XP1 hier reinflatterte, kam heute der DHL-Bote mit deinem nummerierten Päckchen und diesem Inhalt: Billighandy (Motorola F3), Noname-Zahnbürste, Noname-Rasierer… und eine Karte mit Blanko-Logo (?) und sonst keinem Aufdruck. Nice Game – mal sehen was das wird. Auch was bekommen haben Cindy, Manuela, Cem und Alexander. Noch wer? Update:…

  • Fax von Goldman Detectives

    Das Rätsel geht weiter – langsam wird’s gruslig *lacht* Wer jetzt gar nicht weiß was los ist der liest diesen Beitrag. Und ja die „Detektei“ ist auch über’s Netz zu finden und nein, natürlich ist der Domainregistrar anonym. Bei Onlineermittlungen vertrauen Sie Goldman Detectives. Wir sind ein spezialisierter Anbieter mit Kenntnissen in web basierter Beobachtung,…

4 Kommentare

  1. Pingback: Neue Wordpress Version 2.6.2 - Online - iBlog
  2. Danke für den Hinweis, dann werde ich mir den Patch gleich mal einspielen. Nachdem ich die nacht über das Upgrade auf PHP5 und MySQL5 schon hinter mir habe, da wird das dann ja auch kein Problem werden. All-inkl.com sei dank, das die dass Nachts gemacht haben. ;)

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert