<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Безопасность WordPress блогов &#187; Уязвимости</title>
	<atom:link href="http://wp-guard.com/category/uyazvimosti/feed/" rel="self" type="application/rss+xml" />
	<link>http://wp-guard.com</link>
	<description>Как сделать ваш WordPress блог безопасным</description>
	<lastBuildDate>Fri, 28 Oct 2011 16:57:37 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Уязвимость в плагине WordPress NextGEN Gallery</title>
		<link>http://wp-guard.com/uyazvimost-v-plagine-wordpress-nextgen-gallery/</link>
		<comments>http://wp-guard.com/uyazvimost-v-plagine-wordpress-nextgen-gallery/#comments</comments>
		<pubDate>Fri, 28 Oct 2011 16:57:37 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Плагины]]></category>
		<category><![CDATA[Уязвимости]]></category>
		<category><![CDATA[Nextgen Gallery]]></category>

		<guid isPermaLink="false">http://wp-guard.com/?p=75</guid>
		<description><![CDATA[Уязвимые версии: WordPress NextGEN Gallery Plugin 1.8.3 Описание: Обнаруженные уязвимости позволяют удаленному пользователю произвести XSS нападение. 1. Уязвимость существует из-за недостаточной обработки входных данных параметра search в сценарии wp-admin/admin.php (когда page настроено на nggallery-tags). Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта. 2.<a href="http://wp-guard.com/uyazvimost-v-plagine-wordpress-nextgen-gallery/"> читать далее ..</a>]]></description>
			<content:encoded><![CDATA[<p>Уязвимые версии: WordPress NextGEN Gallery Plugin 1.8.3<br />
Описание: Обнаруженные уязвимости позволяют удаленному пользователю произвести XSS нападение.</p>
<p>1. Уязвимость существует из-за недостаточной обработки входных данных параметра search в сценарии wp-admin/admin.php (когда page настроено на nggallery-tags). Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта. 2. Уязвимость существует из-за недостаточной проверки уровней доступа при обработке определенных HTTP запросов. Удаленный пользователь может с помощью специально сформированной страницы выполнить определенные команды.</p>
<p>URL производителя: http://wordpress.org/extend/plugins/nextgen-gallery/</p>
<p><strong>Решение:</strong> Обновите продукт до версии 1.8.4</p>
<p>Ссылки:</p>
<p>http://wordpress.org/extend/plugins/nextgen-gallery/changelog/</p>
<p>http://plugins.trac.wordpress.org/changeset/455791/nextgen-gallery/trunk/admin/tags.php?old=286415&#038;old_path=nextgen-gallery%2Ftrunk%2Fadmin%2Ftags.php</p>
<img src="http://wp-guard.com/?ak_action=api_record_view&id=75&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://wp-guard.com/uyazvimost-v-plagine-wordpress-nextgen-gallery/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Уязвимость в WordPress плагине Register Plus</title>
		<link>http://wp-guard.com/uyazvimost-v-wordpress-plagine-register-plus/</link>
		<comments>http://wp-guard.com/uyazvimost-v-wordpress-plagine-register-plus/#comments</comments>
		<pubDate>Tue, 30 Nov 2010 09:48:16 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Плагины]]></category>
		<category><![CDATA[Уязвимости]]></category>
		<category><![CDATA[Register Plus]]></category>

		<guid isPermaLink="false">http://wp-guard.com/?p=73</guid>
		<description><![CDATA[Была найден уязвимость в плагине WordPress - Register Plus версии 3.5.1, а также возможно и более ранних версиях. С помощью этой уязвимости, злоумышленник может провести XSS атаку на блог. Данная уязвимость существует из-за недостаточной обработки входных данных в параметрах "firstname", "lastname", "website", "aim", "yahoo", "jabber", "about", "pass1" и "pass2" в сценарии wp-login.php, когда параметр "action"<a href="http://wp-guard.com/uyazvimost-v-wordpress-plagine-register-plus/"> читать далее ..</a>]]></description>
			<content:encoded><![CDATA[<p>Была найден уязвимость в плагине WordPress - <noindex><a rel="nofollow" href="http://wp-guard.com/go/http://wordpress.org/extend/plugins/register-plus/">Register Plus</a></noindex> версии 3.5.1, а также возможно и более ранних версиях.</p>
<p>С помощью этой уязвимости, злоумышленник может провести  XSS атаку на блог.</p>
<p>Данная уязвимость существует из-за недостаточной обработки входных данных в параметрах "firstname", "lastname", "website", "aim", "yahoo", "jabber", "about", "pass1" и "pass2" в сценарии wp-login.php, когда параметр "action" равен "register". </p>
<p>Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта.</p>
<p>На данный момент исправления данной уязвимости не существует, поэтому рекомендуется отключить плагин Register Plus до выхода новой версии.</p>
<img src="http://wp-guard.com/?ak_action=api_record_view&id=73&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://wp-guard.com/uyazvimost-v-wordpress-plagine-register-plus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>SQL-инъекция в плагине WordPress Event Registration</title>
		<link>http://wp-guard.com/sql-inekciya-v-plagine-wordpress-event-registration/</link>
		<comments>http://wp-guard.com/sql-inekciya-v-plagine-wordpress-event-registration/#comments</comments>
		<pubDate>Thu, 25 Nov 2010 16:32:39 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Плагины]]></category>
		<category><![CDATA[Уязвимости]]></category>

		<guid isPermaLink="false">http://wp-guard.com/?p=71</guid>
		<description><![CDATA[Обнаружена уязвимость в WordPress плагине Event Registration 5.32, а также возможно более ранние версии которая позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных WordPress блога. Уязвимость существует из-за недостаточной обработки входных данных в параметре "event_id" на странице событий, когда параметр "regevent_action" равен "register". Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные<a href="http://wp-guard.com/sql-inekciya-v-plagine-wordpress-event-registration/"> читать далее ..</a>]]></description>
			<content:encoded><![CDATA[<p>Обнаружена уязвимость в WordPress плагине Event Registration  5.32, а также возможно более ранние версии которая позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных WordPress блога.</p>
<p>Уязвимость существует из-за недостаточной обработки входных данных в параметре "event_id" на странице событий, когда параметр "regevent_action" равен "register". Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.</p>
<p>На данный момент исправление уязвимости не выпущено, рекомендуется отключить плагин, до появления новой версии.</p>
<img src="http://wp-guard.com/?ak_action=api_record_view&id=71&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://wp-guard.com/sql-inekciya-v-plagine-wordpress-event-registration/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Межсайтовый скриптинг в WordPress плагине cforms II</title>
		<link>http://wp-guard.com/mezhsajtovyj-skripting-v-wordpress-plagine-cforms-ii/</link>
		<comments>http://wp-guard.com/mezhsajtovyj-skripting-v-wordpress-plagine-cforms-ii/#comments</comments>
		<pubDate>Tue, 16 Nov 2010 06:04:11 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Плагины]]></category>
		<category><![CDATA[Уязвимости]]></category>

		<guid isPermaLink="false">http://wp-guard.com/?p=68</guid>
		<description><![CDATA[Найдена уязвимость в плагине WordPress Cforms II версии 11.5, возможно более ранние версии. Данная уязвимость позволяет удаленному пользователю произвести XSS нападение. Уязвимость существует из-за недостаточной обработки входных данных в параметрах "rs" и "rsargs" в сценарии wp-content/plugins/cforms/lib_ajax.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого<a href="http://wp-guard.com/mezhsajtovyj-skripting-v-wordpress-plagine-cforms-ii/"> читать далее ..</a>]]></description>
			<content:encoded><![CDATA[<p>Найдена уязвимость в плагине WordPress Cforms II версии 11.5, возможно более ранние версии. Данная уязвимость позволяет удаленному пользователю произвести XSS нападение.</p>
<p>Уязвимость существует из-за недостаточной обработки входных данных в параметрах "rs" и "rsargs" в сценарии wp-content/plugins/cforms/lib_ajax.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта.</p>
<p>Решение: Установите последнюю версию <strong>11.6.1</strong> с сайта производителя.</p>
<img src="http://wp-guard.com/?ak_action=api_record_view&id=68&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://wp-guard.com/mezhsajtovyj-skripting-v-wordpress-plagine-cforms-ii/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Уязвимость в плагине WordPress DB Toolkit</title>
		<link>http://wp-guard.com/uyazvimost-v-plagine-wordpress-db-toolkit/</link>
		<comments>http://wp-guard.com/uyazvimost-v-plagine-wordpress-db-toolkit/#comments</comments>
		<pubDate>Sun, 14 Nov 2010 06:01:47 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Плагины]]></category>
		<category><![CDATA[Уязвимости]]></category>

		<guid isPermaLink="false">http://wp-guard.com/?p=66</guid>
		<description><![CDATA[Найдена уязвимость в WordPress плагине DB Toolkit версии 0.x. Данная уязвимость позволяет перезаписать произвольные файлы на целевой системе. Уязвимость существует из-за ошибки в проверке входных данных сценарием wp-content/plugins/db-toolkit/data_form/fieldtypes/file/scripts/uploadify.php. Злоумышленник может загрузить произвольные файлы на целевую систему.]]></description>
			<content:encoded><![CDATA[<p>Найдена уязвимость в WordPress плагине DB Toolkit версии 0.x. Данная уязвимость позволяет перезаписать произвольные файлы на целевой системе. </p>
<p>Уязвимость существует из-за ошибки в проверке входных данных сценарием wp-content/plugins/db-toolkit/data_form/fieldtypes/file/scripts/uploadify.php. Злоумышленник может загрузить произвольные файлы на целевую систему.</p>
<img src="http://wp-guard.com/?ak_action=api_record_view&id=66&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://wp-guard.com/uyazvimost-v-plagine-wordpress-db-toolkit/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>PHP-инклюдинг в WordPress jRSS Widget Plugin</title>
		<link>http://wp-guard.com/php-inklyuding-v-wordpress-jrss-widget-plugin/</link>
		<comments>http://wp-guard.com/php-inklyuding-v-wordpress-jrss-widget-plugin/#comments</comments>
		<pubDate>Fri, 12 Nov 2010 05:59:00 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Плагины]]></category>
		<category><![CDATA[Уязвимости]]></category>

		<guid isPermaLink="false">http://wp-guard.com/?p=64</guid>
		<description><![CDATA[Найдена уязвимость в плагине WordPress, который называется jRSS Widget Plugin 1.x эта уязвимость позволяет удаленному пользователю выполнить произвольный PHP сценарий на целевой системе. Удаленный пользователь может получить содержимое произвольных файлов на целевой системе. Эксплоит: http://localhost/wordpress/wp-content/plugins/jrss-widget/proxy.php?url=../../../../../../../../windows/win.ini http://localhost/wordpress/wp-content/plugins/seo-automatic-seo-tools/feedcommander/get_download.php?file=../../../../../../../../windows/win.ini]]></description>
			<content:encoded><![CDATA[<p>Найдена уязвимость в плагине WordPress, который называется jRSS Widget Plugin 1.x эта уязвимость позволяет удаленному пользователю выполнить произвольный PHP сценарий на целевой системе. Удаленный пользователь может получить содержимое произвольных файлов на целевой системе.</p>
<p>Эксплоит:</p>
<p>http://localhost/wordpress/wp-content/plugins/jrss-widget/proxy.php?url=../../../../../../../../windows/win.ini</p>
<p>http://localhost/wordpress/wp-content/plugins/seo-automatic-seo-tools/feedcommander/get_download.php?file=../../../../../../../../windows/win.ini</p>
<img src="http://wp-guard.com/?ak_action=api_record_view&id=64&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://wp-guard.com/php-inklyuding-v-wordpress-jrss-widget-plugin/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Уязвимость в плагине WordPress Simple:Press Plugin</title>
		<link>http://wp-guard.com/uyazvimost-v-plagine-wordpress-simplepress-plugin/</link>
		<comments>http://wp-guard.com/uyazvimost-v-plagine-wordpress-simplepress-plugin/#comments</comments>
		<pubDate>Tue, 06 Jul 2010 13:03:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Плагины]]></category>
		<category><![CDATA[Уязвимости]]></category>

		<guid isPermaLink="false">http://wp-guard.com/?p=62</guid>
		<description><![CDATA[Найдена уязвимость в плагине WordPress Simple:Press Plugin, которая позволяет удаленному пользователю обойти ограничения безопасности и произвести XSS-атаку на целевую систему. Уязвимость существует из-за недостаточной обработки входных данных сценарием profile/ahah/sf-ahah-profile-save.php, если параметр "uid" принадлежит текущему залогиненому пользователю перед обновлением профиля. Атакующий может обновить профиль другого пользователя. Уязвимость существует из-за недостаточной обработки входных данных различными сценариями перед<a href="http://wp-guard.com/uyazvimost-v-plagine-wordpress-simplepress-plugin/"> читать далее ..</a>]]></description>
			<content:encoded><![CDATA[<p><strong>Найдена уязвимость в плагине WordPress Simple:Press Plugin</strong>, которая позволяет удаленному пользователю обойти ограничения безопасности и произвести XSS-атаку на целевую систему.</p>
<ul>
<li>
Уязвимость существует из-за недостаточной обработки входных данных сценарием profile/ahah/sf-ahah-profile-save.php, если параметр "uid" принадлежит текущему залогиненому пользователю перед обновлением профиля. Атакующий может обновить профиль другого пользователя.</li>
<li>Уязвимость существует из-за недостаточной обработки входных данных различными сценариями перед возвращением пользователю в функцию sf_esc_int() в library/sf-primitives.php. Атакующий может выполнить произвольный сценарий в браузере жертвы в контексте безопасности уязвимого сайта.</li>
</ul>
<p>Рекомендуется отключить данный плагин, до выхода новой версии, в которой данные уязвимости будут устранены.</p>
<img src="http://wp-guard.com/?ak_action=api_record_view&id=62&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://wp-guard.com/uyazvimost-v-plagine-wordpress-simplepress-plugin/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Уязвимость в плагине WordPress DM Albums 2.x</title>
		<link>http://wp-guard.com/uyazvimost-v-plagine-wordpress-dm-albums-2-x/</link>
		<comments>http://wp-guard.com/uyazvimost-v-plagine-wordpress-dm-albums-2-x/#comments</comments>
		<pubDate>Wed, 28 Oct 2009 04:16:23 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Плагины]]></category>
		<category><![CDATA[Уязвимости]]></category>

		<guid isPermaLink="false">http://wp-guard.com/?p=57</guid>
		<description><![CDATA[Найдена уязвимость в плагине WordPress DM Albums 2.x, которая позволяет провести XSS-атаку против вашего блога и получить доступ к файловой системе, с возможностью удаления папок. Из-за ошибки при проверке входных данных в параметре "delete_album" сценарием dm-albums/wp-dm-albums-ajax.php. Атакующий может удалить папки извне root директории альбомов. Эксплоит: http://someblogsite/wp-content/plugins/dm-albums/wp-dm-albums-ajax.php?delete_album=../../../public_htm Плагин обновлен 23.10.2009, с этим обновлением, исправлена и уязвимость,<a href="http://wp-guard.com/uyazvimost-v-plagine-wordpress-dm-albums-2-x/"> читать далее ..</a>]]></description>
			<content:encoded><![CDATA[<p>Найдена уязвимость в плагине <strong>WordPress DM Albums 2.x</strong>, которая позволяет провести XSS-атаку против вашего блога и получить доступ к файловой системе, с возможностью удаления папок.</p>
<p>Из-за ошибки при проверке входных данных в параметре "delete_album" сценарием dm-albums/wp-dm-albums-ajax.php. Атакующий может удалить папки извне root директории альбомов.</p>
<p><strong>Эксплоит:</strong></p>
<p>http://someblogsite/wp-content/plugins/dm-albums/wp-dm-albums-ajax.php?delete_album=../../../public_htm</p>
<p>Плагин обновлен 23.10.2009, с этим обновлением, исправлена и уязвимость, поэтому рекомендуется срочным образом обновить плагин, до версии 2.1.1.</p>
<img src="http://wp-guard.com/?ak_action=api_record_view&id=57&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://wp-guard.com/uyazvimost-v-plagine-wordpress-dm-albums-2-x/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Уязвимость в файле wp-trackback.php</title>
		<link>http://wp-guard.com/uyazvimost-v-fajle-wp-trackback-php/</link>
		<comments>http://wp-guard.com/uyazvimost-v-fajle-wp-trackback-php/#comments</comments>
		<pubDate>Tue, 20 Oct 2009 22:25:48 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Уязвимости]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://wp-guard.com/?p=49</guid>
		<description><![CDATA[Свежая уязвимость в WordPress которая позволяет провести DOS атаку на блог жертвы используя файл wp-trackback.php Отключение трекбэков не избавляет от данной уязвимости, для того, чтобы обезопасить свой блог, необходимо установить плагин, который исправляет данную проблему. Плагин можно скачать здесь Эксплоит уязвимости: jarraltech.com/2009/10/new-0-day-wordpress-exploit/ Источник: blogproblog.com/wp-trackback_dos_attack/]]></description>
			<content:encoded><![CDATA[<p>Свежая уязвимость в WordPress которая позволяет провести DOS атаку на блог жертвы используя файл wp-trackback.php</p>
<p>Отключение трекбэков не избавляет от данной уязвимости, для того, чтобы обезопасить свой блог, необходимо установить плагин, который исправляет данную проблему.</p>
<p>Плагин можно скачать <noindex><a rel="nofollow" href="http://wp-guard.com/go/http://fullthrottledevelopment.com/wp-content/uploads/2009/10/ft-stop-trackback-dos-attacks.php1.zip">здесь</a></noindex></p>
<p>Эксплоит уязвимости: <noindex><a rel="nofollow" href="http://wp-guard.com/go/http://jarraltech.com/2009/10/new-0-day-wordpress-exploit/">jarraltech.com/2009/10/new-0-day-wordpress-exploit/</a></noindex><br />
Источник: <a href="http://blogproblog.com/wp-trackback_dos_attack/">blogproblog.com/wp-trackback_dos_attack/</a></p>
<img src="http://wp-guard.com/?ak_action=api_record_view&id=49&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://wp-guard.com/uyazvimost-v-fajle-wp-trackback-php/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Уязвимость WordPress плагина DM Albums</title>
		<link>http://wp-guard.com/uyazvimost-wordpress-plagina-dm-albums/</link>
		<comments>http://wp-guard.com/uyazvimost-wordpress-plagina-dm-albums/#comments</comments>
		<pubDate>Thu, 09 Jul 2009 13:25:24 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Плагины]]></category>
		<category><![CDATA[Уязвимости]]></category>

		<guid isPermaLink="false">http://wp-guard.com/?p=47</guid>
		<description><![CDATA[В WordPress плагине DM Albums найдена уязвимость, которая позволяет злоумышленнику удаленно выполнить произвольный PHP файл на сервере жертвы. Уязвимость возникла в связи с небезопасной обработкой входящих данных, в переменной SECURITY_FILE в файле album.php. Благодаря этой уязвимости, может быть выполнен любой PHP файл, на системе жертвы, с правами доступа Web-сервера. Подробнее о уязвимости.]]></description>
			<content:encoded><![CDATA[<p>В WordPress плагине DM Albums найдена уязвимость, которая позволяет злоумышленнику удаленно выполнить произвольный PHP файл на сервере жертвы.</p>
<p>Уязвимость возникла в связи с небезопасной обработкой входящих данных, в переменной SECURITY_FILE в файле album.php.</p>
<p>Благодаря этой уязвимости, может быть выполнен любой PHP файл, на системе жертвы, с правами доступа Web-сервера.</p>
<p><noindex><a rel="nofollow" href="http://wp-guard.com/go/http://www.milw0rm.com/exploits/9043">Подробнее о уязвимости</a></noindex>.</p>
<img src="http://wp-guard.com/?ak_action=api_record_view&id=47&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://wp-guard.com/uyazvimost-wordpress-plagina-dm-albums/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

