Exploit en WordPress 2.1.3: Inyección SQL

Via la lista de correo wp-hackers, me entero de un nuevo exploit publicado en PacketStrom Security para el constantemente vulnerable WordPress. No hay muchos detalles técnicos de que hace el exploit, pero por lo que vi es una inyección SQL a través de wp-admin/admin-ajax.php para obtener el hash de la clave de los usuarios en wordpress.

A pesar de que las claves de los usuarios wordpress está ofuscadas (salted) no será mayor barrera descifrar la clave teniendo MD5 Hash. En teoría la única versión afectada es WordPress 2.1.3.

Hay un script publicado del exploit lo que facilita por mucho el trabajo de los script kiddies. Será mejor actualizarse a WordPress 2.2 por is las moscas.

Etiquetas: , , , , ,

9 comentarios

  1. Publicado el 22 de Mayo de 2007 a las 12:05 am | Permalink

    Mejor fuera no publicar el script por los script kiddies, nunca falta quien se quiera hacer el gracioso

    Ah por cierto, OOOOOOTRA vulnerabilidad mas a wp, ya parece windows jeje

  2. Publicado el 22 de Mayo de 2007 a las 12:06 am | Permalink

    ups, mañana sin falta actualizo los sitios que me faltan :S

  3. Publicado el 22 de Mayo de 2007 a las 12:07 am | Permalink

    Si cierto, sería mejor no publicarlo, que solo publiquen los detalles técnicos y ya los que saben de verdad, hacen su script :P

    BTW: Los de wordpress quieren llamar la atención :?

  4. Publicado el 22 de Mayo de 2007 a las 12:11 am | Permalink

    @Miranda: Igual yo, urge urge!!

  5. Publicado el 22 de Mayo de 2007 a las 7:10 am | Permalink

    solo le faltan los BSOD

  6. Publicado el 22 de Mayo de 2007 a las 8:41 am | Permalink

    no convendra buscar alternativas (sigo de necio pero igual que M$ lo masificado es lo que la mara jode… hay q buscar algun script para blog q no usen muchos y que se vea gonito xD)

  7. Publicado el 22 de Mayo de 2007 a las 8:55 am | Permalink

    Yo usaría mi propio CMS pero tendría que integrar muchos plugins al motor, y ni hablar que hacer el back end me daría demasiada pereza, pero no creo que sea tan dificil xD y lo mejor es que me daría chance para optimizarlo hasta el bit :D

    Talishte, esta no califica como BSOD?

  8. Publicado el 22 de Mayo de 2007 a las 10:55 am | Permalink

    WP Sucks!!!

  9. Publicado el 14 de Julio de 2007 a las 11:55 am | Permalink

    sisi….los wordpress llaman la atencion pero sus CMS son imprecionantes..


Un Trackback

  1. Por Los Melón - » Problemas temporales... el 24 de Mayo de 2007 a las 4:32 pm

    [...] lo he vuelto a hacer, a pesar de los problemas, es por un fallo serio de seguridad, en la versión que tenía instalada, que hubiera podido obtener contraseñas de los [...]

Escribe un comentario

Tu email nunca será publicado o compartido. Los campos requeridos están marcados con *

*
*