Обновление плагина «Anti-XSS attack»
Рубрика: WordPress -> Плагины и хаки
Суббота, 9 февраля 2008 г.
Просмотров: 3271
Подписаться на комментарии по RSS
Суббота, 9 февраля 2008 г.
Просмотров: 3271
Подписаться на комментарии по RSS
Как мне подсказали (спасибо, Kesha) плагин Anti-XSS attack всё-таки можно обойти. Если кратко, то в плагине проверяется вхождение «родного» адреса в адрес реферера. Таким образом можно сформировать url, содержащий адрес атакуемого сайта и выполнить POST. Плагин в данном случае не сработает, поскольку в referer будет содержаться адрес атакуемого сайта.
По этой причине я переписал плагин. Теперь он строго проверяет входящий и «родной» host'ы и в случае несовпадения выдает соответствующее предупреждение.
Если вы использовали предыдущую версию, то я бы рекомендовал его обновить. Текущая версия 0.4 beta.



Комментариев: 9
Обновился
.
Безопасность прежде всего!
+1
Спасибо огромное! Что бы мы без тебя делали?!
Максим, спасибо за благородное дело!
спасибо, обновился) вроде работает)
Спасибо!
Спасибо. скачаем заново
Приятно, что я не зря создал топик про уязвимость XSS 2.0 и это помогает людям =)
]]>
Максим, а этот плаг на WP2.3.3 идёт? Я имею ввиду обновлённый вариант...