image

Kritieke WordPress-update verhelpt meerdere lekken

zondag 23 november 2014, 10:27 door Redactie, 1 reacties

Er is een update voor het extreem populaire contentmanagementsysteem (CMS) WordPress verschenen die meerdere lekken verhelpt. Zo zijn er drie cross-site scripting (XSS)-problemen verholpen waardoor een auteur of medewerker van een WordPress-site de volledige website kon overnemen.

Ook is er een cross-site request forgery (XSRF)-probleem opgelost waardoor een gebruiker kon worden misleid om zijn wachtwoord te wijzigen. Daarnaast behoort ook een probleem tot het verleden waardoor het mogelijk was om een Denial of Service op de website te veroorzaken bij het controleren van wachtwoorden en is het niet meer mogelijk om een hash collision-aanval uit te voeren op de accounts van gebruikers die sinds 2008 niet meer waren ingelogd.

WordPress 4.0.1 bevat verder verschillende beveiligingsverbeteringen tegen server-side request forgery-aanvallen en maakt voortaan links in wachtwoordresetmails ongeldig als de gebruiker zijn wachtwoord herinnert, inlogt en zijn e-mailadres wijzigt. De update kan via het WordPress-dashboard worden geïnstalleerd en is te downloaden via WordPress.org. Bijna 27 miljoen websites op internet gebruiken WordPress als CMS.

Reacties (1)
24-11-2014, 07:44 door B3am
Misschien een beetje verwarrend, maar er is ook een critical update als je nog op een 3.x versie draait:

"If you are still on WordPress 3.9.2, 3.8.4, or 3.7.4, you will be updated to 3.9.3, 3.8.5, or 3.7.5 to keep everything secure"
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.