ช่องโหว่ XSS ในกล่องคอมเมนต์ของ Wordpress 4.2 ทำให้คนร้ายสามารถวางคอมเมนต์ที่เรียกไฟล์จาวาสคริปต์ขึ้นมาได้ ทำให้เว็บเสี่ยงต่อการถูกขโมยผู้ใช้ หากผู้ใช้เป็นแอดมินเว็บก็อาจจะถูกขโมยข้อมูลทั้งหมด รวมถึงสั่งการเว็บในฐานะแอดมินได้
ช่องโหว่นี้อาศัยข้อจำกัดคอมเมนต์ที่ความยาว 64 กิโลไบต์ คนร้ายสามารถสร้างคอมเมนต์ที่ความยาวเกินกว่านั้นเพื่อให้ข้อมูลถูกตัดทิ้งก่อนใส่ลงฐานข้อมูล เมื่อแสดงคอมเมนต์จะแสดงเป็น HTML ที่ผิดมาตรฐาน แต่สามารถเรียกจาวาสคริปต์ที่คนร้ายต้องการได้
ทาง Wordpress ออกแพตช์เร่งด่วนมาแก้ไขปัญหานี้แล้ว ก็ควรรีบอัพเดตกันโดยเร็ว
ที่มา - ArsTechnica, Klikki
Comments
เพิ่งอัพไปเมื่อวาน !-_-
I need healing.
เมื่อเช้าเมล์เด้งมาว่าอัพเดตเป็น 4.2.1 แล้ว
โอยเนาะ เมื่อวานก็เพิ่งอัพเดตไปหยกๆ ยิ่งเป็นระบบ Network ของครูในวิทยาลัยด้วย ตายๆ
ดีใจที่เปลี่ยนไปใช้กล่องคอมเม้นของ FB ทั้งหมด :D
// แต่ก็อัปไป เพื่อความปลอดภัย