Обновление плагина «Anti-XSS attack»

Рубрика: WordPress -> Плагины и хаки
Суббота, 9 февраля 2008 г.
Просмотров: 3271
Подписаться на комментарии по RSS
]]>
]]>

Как мне подсказали (спасибо, Kesha) плагин Anti-XSS attack всё-таки можно обойти. Если кратко, то в плагине проверяется вхождение «родного» адреса в адрес реферера. Таким образом можно сформировать url, содержащий адрес атакуемого сайта и выполнить POST. Плагин в данном случае не сработает, поскольку в referer будет содержаться адрес атакуемого сайта.

По этой причине я переписал плагин. Теперь он строго проверяет входящий и «родной» host'ы и в случае несовпадения выдает соответствующее предупреждение.

Если вы использовали предыдущую версию, то я бы рекомендовал его обновить. Текущая версия 0.4 beta.

Плагин «Anti-XSS attack» 81

]]>twitter.com Google Buzz google.com bobrdobr.ru del.icio.us technorati.com linkstore.ru news2.ru rumarkz.ru memori.ru moemesto.ru]]>

Комментариев: 9

Вы можете получать новые комментарии к этой записи по RSS или оформить подписку на все комментарии сайта. Или даже на все новые записи сайта. Не знаете, как это сделать?
  1. 2008-02-09 в 01:50:31 | Игорь Долбин

    Обновился smile.

    Безопасность прежде всего!

  2. 2008-02-09 в 05:43:52 | Абсурдный Людь

    +1

  3. 2008-02-09 в 06:23:48 | Maksus

    Спасибо огромное! Что бы мы без тебя делали?!

  4. 2008-02-09 в 19:16:11 | Dimox

    Максим, спасибо за благородное дело!

  5. 2008-02-09 в 19:57:17 | mekaL

    спасибо, обновился) вроде работает)

  6. 2008-02-10 в 03:24:32 | sonika

    Спасибо!

  7. 2008-02-11 в 01:23:37 | Оптимизатор

    Спасибо. скачаем заново smile

  8. 2008-05-19 в 11:58:53 | selfer==

    Приятно, что я не зря создал топик про уязвимость XSS 2.0 и это помогает людям =)

  9. 2009-01-07 в 13:21:44 | Охотник на зелёных
    ]]>]]>

    Максим, а этот плаг на WP2.3.3 идёт? Я имею ввиду обновлённый вариант...

Оставьте комментарий!

Не регистрировать/аноним

Используйте нормальные имена. Ваш комментарий будет опубликован после проверки.

Если вы уже зарегистрированы как комментатор или хотите зарегистрироваться, укажите пароль и свой действующий email.
(При регистрации на указанный адрес придет письмо с кодом активации и ссылкой на ваш персональный аккаунт, где вы сможете изменить свои данные, включая адрес сайта, ник, описание, контакты и т.д.)



grin LOL cheese smile wink smirk rolleyes confused surprised big surprise tongue laugh tongue rolleye tongue wink raspberry blank stare long face ohh grrr gulp oh oh downer red face sick shut eye hmmm mad angry zipper kiss shock cool smile cool smirk cool grin cool hmm cool mad cool cheese vampire snake excaim question

(обязательно)