News-Meldung vom 11.12.2007 11:07
Über externe RSS-Feeds ist es möglich, Anwendern respektive Besuchern eines unter Serendipity arbeitenden Blog-Systems beliebigen HTML- und Skript-Code unterzuschieben und im Kontext des Blog-Systems im Browser auszuführen. Möglicherweise lassen sich auf diese Weise Anmeldedaten abgreifen. Ursache des Problems ist die fehlende Filterung von Inhalten externer Feeds im Remote-RSS-Sidebar-Plugin von Serendipity.
In der Version 1.2.1 von Serendipity ist der Fehler behoben. Daneben bringt die neue Version einige Verbesserungen mit und behebt kleinere Fehler. Ein neuer WordPress-Datenbank-Importer soll den Umstieg von WordPress auf Serendipity erleichtern.
Siehe dazu auch:
(dab)
English Version: XSS vulnerability in Serendipity blog system remedied
Version zum Drucken | Per E-Mail versenden
Permalink: http://heise.de/-169122
Themen-Forum Schwachstellen