Mostrando entradas con la etiqueta WordPress. Mostrar todas las entradas
Mostrando entradas con la etiqueta WordPress. Mostrar todas las entradas

martes, 11 de septiembre de 2012

WordPress 3.4.2 actualización de seguridad.


WordPress 3.4.2, ya está disponible para su descarga, hay una liberación de mantenimiento y seguridad para todas las versiones anteriores.

Se han identificado algunos bugs de seguridad como:
  • Corregir algunos problemas con los navegadores más antiguos en el área de administración.
  • Corrección de un problema por el que un tema no puede obtener una vista previa correctamente, o su captura de pantalla no puede mostrar.
  • Mejorar la compatibilidad plug-in con el editor visual.
  • Abordar los problemas de paginación con algunas estructuras de categorías enlace permanente.
  • Evite errores con los proveedores oEmbed y trackbacks.
  • Evitar imágenes de cabecera de tamaño inadecuado se carguen.
La versión 3.4.2 también corrige algunos problemas de seguridad y mas control sobre estas.
Las vulnerabilidades incluyen escalada de privilegios potencial y un bug que afecta a las instalaciones multisitio con usuarios no confiables. Estas cuestiones fueron ubicadas y corregidas por el equipo de seguridad de WordPress.

martes, 1 de diciembre de 2009

WordPress bajo ataques de fuerza bruta

Está sucediendo un ataque contra algunas implementaciones de WordPress que están intentando hallar por ataque de fuerza bruta la contraseña de los administradores de las instalaciones. El ataque está siendo llevado a cabo por un script automatizado de PHP que intenta miles de posibles contraseñas.

El Centro de Tormentas de Internet SANS (ISC )ha publicado un análisis del script de ataque a WordPress, que fue encontrado en un servidor virtual privado. El script tiene la capacidad adicional de permitir que un atacante lo ejecute en un número de servidores diferentes al mismo tiempo, ya que las contraseñas que intenta están almacenadas en una base de datos MySQL que puede ser accedida remotamente.

La funcion wp_brute_attempt() toma 3 parámetros, $ch que es la estuctura cURL (cURL es una herramienta de línea de comando que se puede usar para realizar peticiones HTTP ). Los otros dos parámetros definen el sitio y la contraseña que se intentará. Si el script consigue validarse exitosamente, la página que es devuelta por el servidor contendrá la frase "Log Out", y la función devolverá el valor verdadero.

Ahora, lo interesante del script es que permite el cracking distribuido. La información es guardada en una base de datos MySQL y el script realmente se conecta en forma directa a la base de datos principal. Esto permite al atacante correr varios scripts simultáneos - cada uno de ellos tomará 200 URL nuevas y las marcará con el ID del script forzador ($colo)

Se ha hallado en los últimos meses que WordPress, una plataforma de blogging popular, tiene una serie de vulnerabildades y los ataques contra la plataforma se han vuelto comunes. WordPress es usado en muchos entornos de blogging en corporaciones y también es usada por millones de bloggers individuales.

Fuente: http://www.segu-info.com.ar/