Zum Inhalt wechseln

Als Gast hast du nur eingeschränkten Zugriff!


Anmelden 

Benutzerkonto erstellen

Du bist nicht angemeldet und hast somit nur einen sehr eingeschränkten Zugriff auf die Features unserer Community.
Um vollen Zugriff zu erlangen musst du dir einen Account erstellen. Der Vorgang sollte nicht länger als 1 Minute dauern.

  • Antworte auf Themen oder erstelle deine eigenen.
  • Schalte dir alle Downloads mit Highspeed & ohne Wartezeit frei.
  • Erhalte Zugriff auf alle Bereiche und entdecke interessante Inhalte.
  • Tausche dich mich anderen Usern in der Shoutbox oder via PN aus.
 

   

Foto

Cross site Scripting (XSS) on WordPress <=4.5.1

- - - - -

  • Bitte melde dich an um zu Antworten
Keine Antworten in diesem Thema

#1
grayhats

grayhats

    Noob

  • Banned
  • PIPPIP
  • Likes
    2
  • 14 Beiträge
  • 1 Bedankt
WordPress 4.5.1 is vulnerable against a reflected XSS that stems from an insecure URL sanitization process performed in the file flashmediaelement.swf. The code in the file attempts to remove flashVars ¹ in case they have been set GET parameters but fails to do so, enabling XSS via ExternalInterface ².
 
The attack technique was first described by Soroush Dalili in 2013 ³. The vulnerability in flashmediaelement.swf was discovered in April 2016, first identified as SOME⁴ bug by Kinugawa. Then, after a team review, the XSS potential was discovered and analyzed by Heiderich, Kinugawa and Inführ. Finally, it was discovered, that this file comes packaged with latest WordPress and the issue was reported via HackerOne by Heiderich et al.
 

 


Bearbeitet von grayhats, 18 May 2016 - 07:06 Uhr.




  Thema Forum Themenstarter Statistik Letzter Beitrag

Besucher die dieses Thema lesen:

Mitglieder: , Gäste: , unsichtbare Mitglieder:


This topic has been visited by 45 user(s)


    .Puma, 0*ptr, 3xc3ll3nt, BlackZetsu, Bundespolizei, Ch!ller, Daywalker1337, eleKz, Framerater, frechdax, grayhats, Holomaster, juPP, Kaase, Kaban, Karma, kingkev0, kiwitone, Laggy, lNobodyl, loken, mindblow, most_uniQue, n1nja, noTime, opheus, pdr0, peppi200, pi^2, Psykoon303, rat123, sh!fted, Silent0wn3r, SirDuke, Sleepy, Slixer, smc2014, sniffer, SonnyBlack, Spineman, Statine, thunfisch, tinarchin, x1z0ng, ZeroFreez
Die besten Hacking Tools zum downloaden : Released, Leaked, Cracked. Größte deutschsprachige Hacker Sammlung.