Scheinbar längere Zeit unbemerkt hat sich eine schwere Sicherheitslücke in die Versionen von WordPress 2.8.x eingeschlichen. So ist es durch diesen Fehler möglich das Passwort des Admins per Exploit zurückzusetzen. Zur Folge hat dies, dass sich der Admin nicht mehr einloggen kann.

Bis zum nächsten Sicherheitsupdate sollte jeder Nutzer den Fehler per Hand beheben. Dazu öffnet man die wp-login.php (Rootverzeichnis) und ändert die Zeile 190 wie folgt ab.


if ( empty( $key ) ) abändern in
if ( empty( $key ) || is_array( $key ) )

Damit ist die Gefahr gebannt. Die Verantwortung am Code von WordPress herumzubasteln trägt natürlich jeder selbst :wink: .

via Caschy

5 Kommentare

  1. 11.08.2009 - 21:20 Uhr
    Steffi

    Danke dir für den Hinweis. Ich hab es auch gleich geändert.

    Liebe Grüße,
    Steffi

  2. 11.08.2009 - 22:33 Uhr
    hans   bei Twitter:

    na wie gut, dass ich noch eine alt-version 2.7.1 laufen hab. diese 2.8er besteht ja nur aus fehlern… :roll:

  3. 12.08.2009 - 02:13 Uhr
    nastorseriessix

    Habe es auch mal grade schnell gefixt, auch bei meiner WPMU-Version! :D

  4. 12.08.2009 - 11:57 Uhr
    Thomas   bei Twitter:

    @Steffi: Aber gerne doch.

    @Hans: Dann wirds aber Zeit für ein Upgrade :mrgreen: .

    @Nastorseriesix: Inzwischen gibts WP 2.8.4, da waren sie ja mal richtig schnell.


Trackbacks und Pingbacks

  1. nur von dieser Welt!
  2. am 15. August 2009 - 15:16

Schreib mir Deine Meinung


* Diese Angaben sind für Deine Kommentarabgabe notwendig. Die E-Mail-Adresse bleibt verborgen. Keywörter als Namen sind nicht erwünscht und werden entfernt. In Kommentaren bitte auch immer an die Netiquette denken.

Dein Twitter Name


:smile: 
:wink: 
:twisted: 
:shock: 
:sad: 
:mrgreen: 
:lol: 
:idea: 
:?: 
:!: 
:roll: 
:oops: 
:nenene: 
:cool: 
:evil: 
:yes: 
:no: 
:pfeif: 
:denk: 
:zunge: 
:jubel: 
mehr...
 

Datenschutzerklärung und Nutzungsbedingungen werden mit dem Absenden anerkannt. Erstkommentierer müssen vom Blogautor noch freigeschaltet werden.