WordPress < 3.3.2 多个漏洞

critical Nessus 插件 ID 59048

简介

远程 Web 服务器包含受到多个漏洞影响的 PHP 应用程序。

描述

根据其版本号不同,远程 Web 服务器上托管的 WordPress 安装受到多种漏洞的影响:

- 应用程序受到 wp-includes/js/swfupload/swfupload.swf 中不明漏洞的影响。
(CVE-2012-2399)

- 应用程序受到 wp-includes/js/swfobject.js 中不明漏洞的影响。
(CVE-2012-2400)

- 应用程序包含低于 1.5.4 版的 Plupload,无论加载 SWF 内容中的哪个域都会启用脚本,攻击者可利用这一点,通过构建的内容绕过同源策略。(CVE-2012-2401)

- 应用程序受到安全绕过漏洞的影响。成功利用此问题将允许站点管理员停用整个网络中的插件。此问题要求应用程序在 WordPress 网络下运行。(CVE-2012-2402)

- 应用程序容易受到多种跨站脚本漏洞的影响。攻击者可使用特别构建的注释,应用程序在使 URL 可点击时受到影响。
(CVE-2012-2403、CVE-2012-2404)

请注意,据报告,CVE-2011-4898、CVE-2011-4899、CVE-2012-0782、CVE-2012-0937 和 CVE-2012-1936 都会影响 WordPress 3.3.1 和更早版本,但这些 CVE 目前存在争议,缺少明确的解决方案。建议您更新到最新可用的 WordPress 版本。

请注意,Nessus 尚未对这些问题进行测试,但是转而只依赖应用程序自我报告的版本号。

解决方案

升级到 WordPress 3.3.2 或更高版本。

另见

https://wordpress.org/news/2012/04/wordpress-3-3-2/

https://codex.wordpress.org/Version_3.3.2

插件详情

严重性: Critical

ID: 59048

文件名: wordpress_3_3_2.nasl

版本: 1.17

类型: remote

系列: CGI abuses

发布时间: 2012/5/9

最近更新时间: 2021/1/19

配置: 启用偏执模式

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2012-2400

漏洞信息

CPE: cpe:/a:wordpress:wordpress

必需的 KB 项: www/PHP, installed_sw/WordPress, Settings/ParanoidReport

易利用性: No exploit is required

补丁发布日期: 2011/4/20

漏洞发布日期: 2012/4/20

参考资料信息

CVE: CVE-2011-4898, CVE-2011-4899, CVE-2012-0782, CVE-2012-0937, CVE-2012-1936, CVE-2012-2399, CVE-2012-2400, CVE-2012-2401, CVE-2012-2402, CVE-2012-2403, CVE-2012-2404, CVE-2012-3414

BID: 53192, 58417, 54245

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990