Zurück   WordPress Deutschland Forum > Support > Allgemeines
Registrieren Hilfe Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren Threads ohne Antworten


Antwort
 
Themen-Optionen Ansicht
Alt 28.09.2007, 18:25   #1 (permalink)
Putzlowitsch
PostRank: 10
 
Benutzerbild von Putzlowitsch
 
Registriert seit: 21.10.2006
Beiträge: 1.955
Mit Wordpress überall hin weiterleiten

Es ist im eigentlichen Sinne kein Sicherheitsproblem, denn das Blog selbst wird dadurch nicht angegriffen, aber doch eine Schwachstelle, mit der unbedarfte Internetnetnutzer getäuscht werden können:
http://blog.wordpress-deutschland.or.../193.99.144.80
Ein Link auf Wordpress-Deutschland, da kann man ruhig mal draufklicken. Nur landet man dann ganz woanders.
Nachtrag: Da nun bei WPD Wordpress 2.3.x läuft, funktioniert diese weiterleitung nicht mehr. Als Beispiel muß jetzt erstmal jemand anderes herhalten:
http://bildblog.de/wp-pass.php?_wp_h.../193.99.144.80

Das Problem ist seit etwa 3 Monaten bekannt und wurde in Version 2.3 auch behoben. Wer aber nicht auf Version 2.3 updaten will oder kann, dessen Blog könnte dazu mißbraucht werden, für irgendwelche dubiosen Seiten den Redirector zu spielen, damit das eigentliche Ziel verschleiert wird.

Die wp-pass.php ist eigentlich dafür zuständig, bei passwortgeschützten Artikeln das Passwort entgegenzunehmen, in ein Cookie zu schreiben und den Nutzer auf die aufrufende Seite zurückzuschicken.

Folgende Problemlösungen, außer dem Update auf 2.3, sind denkbar:
  1. Falls man sowieso keine passwortgeschützten Artikel hat, kann man einfach die wp-pass.php im Blogverzeichnis umbenennen oder löschen.
  2. Man installiert ein Plugin, welches die in WP 2.3 verwendete, sichere Redirectfunktion in älteren Versionen nachrüstet (siehe unten)
Getestet habe ich das Plugin mit Wordpress 2.0.11 und 2.2.3, es dürfte vermutlich mit allen 2er Versionen laufen.

Gruß
Ingo
Angehängte Dateien
Dateityp: zip plw123_safe_redirect.zip (1,3 KB, 2x aufgerufen)
__________________
http://putzlowitsch.de WP 2.1.3 bei All-Inkl und Strato (schnurpsel.de)

Geändert von Putzlowitsch (31.10.2007 um 17:01 Uhr). Grund: Update bei WPD
Putzlowitsch ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 13.04.2008, 16:40   #2 (permalink)
Fred Ataire
PostRank: 3
 
Benutzerbild von Fred Ataire
 
Registriert seit: 26.11.2006
Ort: Duisburg
Beiträge: 131
Ist ja witzig! Werde dann mal alle meine Amazon-Partnerlinks über den Bildblog umleiten. Der hat sowas Seriöses.


(Vorsicht, Scherz! Kinder, bitte nicht nachmachen!)
__________________
www.alterfalter.de
Fred Ataire ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Antwort


Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge anzufügen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

vB Code ist An.
Smileys sind An.
[IMG] Code ist Aus.
HTML-Code ist Aus.
Trackbacks are An
Pingbacks are Aus
Refbacks are Aus


Alle Zeitangaben in WEZ +2. Es ist jetzt 21:13 Uhr.


Sponsoren:

Powered by vBulletin® Version 3.6.8 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.0.0  — ImpressumEin Inpsyde.com Projekt