lostyazilim
tr.link

Wordpress 4.9.6 Sürümünde Kritik Açık Tespit Edildi

4 Mesajlar 888 Okunma
lstbozum
tr.link

Plain Plain Freelancer Kullanıcı
  • Üyelik 31.07.2013
  • Yaş/Cinsiyet 24 / E
  • Meslek Freelance
  • Konum İstanbul Anadolu
  • Ad Soyad S** Y**
  • Mesajlar 799
  • Beğeniler 64 / 241
  • Ticaret 42, (%100)
Wordpress'in en son sürümü olan 4.9.6 sürümünde yazar hesapların veritabanı bilgilerine erişebilme, kendine yönetici yetkisi tanımlayabilme ve site dosyalarını silebilme gibi işlemler yapabilmesini sağlayan bir güvenlik açığı tespit edildi.

Sadece güvendiğiniz kişilerde üyelik bulunuyorsa endişelenmeniz gereken bir şey yok.

Wordpress tarafından henüz bir yama yayımlanmamış olduğu için eğer sitenizde isteyen üye olabiliyorsa veya yeterince güvenmediğiniz kişilere yazar hesabı verdiyseniz aşağıda anlatılan işlemi yapmanız gerekiyor.

Tema dosyanız içerisinde ki “functions.php” dosyanızı açın ve aşağıda ki kodları ekleyiniz:

add_filter( 'wp_update_attachment_metadata', 'rips_unlink_tempfix' );
function rips_unlink_tempfix( $data ) {
if( isset($data['thumb']) ) {
$data['thumb'] = basename($data['thumb']);
}
return $data;
}


Kaynak: https://blog.ixirhost.com/dikkat-wordpress-kritik-guvenlik-acigi/
Ercany

kişi bu mesajı beğendi.

wmaraci
reklam

Mrtcn Mrtcn PrismaCSI Kullanıcı
  • Üyelik 06.09.2013
  • Yaş/Cinsiyet 32 / E
  • Meslek Cyber Sec & Project Manager
  • Konum Ankara
  • Ad Soyad M** G**
  • Mesajlar 3356
  • Beğeniler 481 / 1987
  • Ticaret 10, (%100)
Ekleme yapayım https://www.exploit-db.com/exploits/44949/ (Auth olduğu için bu çöp tabi :D ) + hackerone üzerinde 2 hafta önce araştırmacının tekinin yayınladığı uzaktan dosya silme var.
Plain

kişi bu mesajı beğendi.

Ercany Ercany WM Aracı Kullanıcı
  • Üyelik 14.03.2018
  • Yaş/Cinsiyet 30 / E
  • Meslek Öğrenci
  • Konum Bilecik
  • Ad Soyad E** Y**
  • Mesajlar 752
  • Beğeniler 231 / 190
  • Ticaret 0, (%0)
Plain oldukça faydalı bir paylaşım olmuş hocam teşekkürler. Blogger kullananlar herhalde görsellikten vb. taviz veriyorlar fakat güvenlik konusunda çok rahatlar. Bloggerda yıllardır yazan arkadaşlarım var güvenlik ile ilgili hiçbir şey yapmıyorlar gmail şifresini verme kimseye, çift doğrulamalı giriş koy bitti :D
PhonexPHP iguanabey sworks

kişi bu mesajı beğendi.

wpuzman wpuzman WordPress Developer Kullanıcı
  • Üyelik 13.01.2017
  • Yaş/Cinsiyet 33 / E
  • Meslek Yazılım
  • Konum Trabzon
  • Ad Soyad B** M**
  • Mesajlar 2771
  • Beğeniler 293 / 949
  • Ticaret 33, (%100)
Teşekkürler bilgilendirme için.
 

 

wmaraci
wmaraci
wmaraci
wmaraci
Konuyu toplam 1 kişi okuyor. (0 kullanıcı ve 1 misafir)
Site Ayarları
  • Tema Seçeneği
  • Site Sesleri
  • Bildirimler
  • Özel Mesaj Al