wordpress-securityEr is een update voor het extreem populaire contentmanagementsysteem (CMS) WordPress verschenen die meerdere lekken verhelpt. Zo zijn er drie cross-site scripting (XSS)-problemen verholpen waardoor een auteur of medewerker van een WordPress-site de volledige website kon overnemen.

Ook is er een cross-site request forgery (XSRF)-probleem opgelost waardoor een gebruiker kon worden misleid om zijn wachtwoord te wijzigen. Daarnaast behoort ook een probleem tot het verleden waardoor het mogelijk was om een Denial of Service op de website te veroorzaken bij het controleren van wachtwoorden en is het niet meer mogelijk om een hash collision-aanval uit te voeren op de accounts van gebruikers die sinds 2008 niet meer waren ingelogd.

WordPress 4.0.1 bevat verder verschillende beveiligingsverbeteringen tegen server-side

request forgery-aanvallen en maakt voortaan links in wachtwoordresetmails ongeldig als de gebruiker zijn wachtwoord herinnert, inlogt en zijn e-mailadres wijzigt. De update kan via het WordPress-dashboard worden geïnstalleerd en is te downloaden via WordPress.org. Bijna 27 miljoen websites op internet gebruiken WordPress als CMS.

Bron: Security.nl