Обновление плагина «Anti-XSS attack»
Как мне подсказали (спасибо, Kesha) плагин Anti-XSS attack всё-таки можно обойти. Если кратко, то в плагине проверяется вхождение «родного» адреса в адрес реферера. Таким образом можно сформировать url, содержащий адрес атакуемого сайта и выполнить POST. Плагин в данном случае не сработает, поскольку в referer будет содержаться адрес атакуемого сайта.
По этой причине я переписал плагин. Теперь он строго проверяет входящий и «родной» host'ы и в случае несовпадения выдает соответствующее предупреждение.
Если вы использовали предыдущую версию, то я бы рекомендовал его обновить. Текущая версия 0.4 beta.
Еще записи по теме
- Плагин WP-SpamViewer
- 300 расширений для работы с WordPress
- Плагин для BobrDobr.ru
- Плагин «Random text» или «Чтобы Ктулху не воскрес, подпишись на RSS!»
- Плагин «Сброс пинга»
- Плагин Clutter Free
- Плагины WordPress, которые вы используете на своем блоге
- Кеширование в WordPress
- Новый сайт плагинов для WordPress - wpzipper.com
- Плагин Anti Spam Image. Новый подход
- Расширенный визуальный редактор WordPress
- Новый плагин «ушки»
- Плагин «Ушки»
- Аналоги WordPress-плагинов в MaxSite CMS
- Борьба со спамом или превращаем спамера в постоянного комментатора
Оставьте комментарий!
РЕКЛАМА intergraph Петербург предлагаем shipconstructor Платина группа с стс зажигает супер-звезду. Группа платина стс.


Обновился
.
Безопасность прежде всего!
+1
Спасибо огромное! Что бы мы без тебя делали?!
Максим, спасибо за благородное дело!
спасибо, обновился) вроде работает)
Спасибо!
Спасибо. скачаем заново
Приятно, что я не зря создал топик про уязвимость XSS 2.0 и это помогает людям =)
Максим, а этот плаг на WP2.3.3 идёт? Я имею ввиду обновлённый вариант...
Спасибо за плагин, но у меня вопрос (возможно глупый): он делает тоже самое что и код .htaccess, расположенный ниже

Options +FollowSymLinks RewriteEngine On RewriteCond %{QUERY_STRING} (\< |<).*script.*(\>|>) [NC,OR] RewriteCond %{QUERY_STRING} GLOBALS(=|\[|\%[0-9A-Z]{0,2}) [OR] RewriteCond %{QUERY_STRING} _REQUEST(=|\[|\%[0-9A-Z]{0,2}) RewriteRule ^(.*)$ index.php [F,L]