16. Juli 2020 - Kategorie:
WordPress SicherheitDas Plugin All in One SEO Pack ist in über 2 Millionen WordPress Webseiten installiert und die Lücke betrifft die Plugin Versionen kleiner als 3.6.2. Eingeloggte Benutzer mit der Berechtigung Beiträge zu verfassen hatten die Möglichkeit Javascript ungefiltert einzufügen, das dann in der Übersicht Dashboard -> “Alle Beiträge anzeigen” ausgeführt wurde. Damit ließ sich ein XSS Cross-Site-Scripting Angriff über den Browser eines Administrators mit vollen Zugriffsrechten ausführen. Das Plugin-Update sollte umgehend installiert werden.
Den ganzen Beitrag lesen ...