<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>
<channel>
	<title>Comments on: Nyt sikkerhedsproblem for WordPress</title>
	<atom:link href="http://www.hackademi.net/nyt-sikkerhedsproblem-for-wordpress/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.hackademi.net/nyt-sikkerhedsproblem-for-wordpress/</link>
	<description>Si vis pacem, para bellum</description>
	<pubDate>Mon, 05 Jan 2009 23:58:38 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: Mesterhopper</title>
		<link>http://www.hackademi.net/nyt-sikkerhedsproblem-for-wordpress/comment-page-1/#comment-8</link>
		<dc:creator>Mesterhopper</dc:creator>
		<pubDate>Wed, 30 May 2007 12:30:17 +0000</pubDate>
		<guid isPermaLink="false">http://www.hackademi.net/nyt-sikkerhedsproblem-for-wordpress/#comment-8</guid>
		<description>Mange tak for oplysningen, og den relativt nemme kur. Det er dejligt I sÃ¥dan holder os alle opdateret. Thumbs up her fra lille, men dejligt varme Dannevang. :-)</description>
		<content:encoded><![CDATA[<p>Mange tak for oplysningen, og den relativt nemme kur. Det er dejligt I sÃ¥dan holder os alle opdateret. Thumbs up her fra lille, men dejligt varme Dannevang. <img src='http://www.hackademi.net/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Chill</title>
		<link>http://www.hackademi.net/nyt-sikkerhedsproblem-for-wordpress/comment-page-1/#comment-9</link>
		<dc:creator>Chill</dc:creator>
		<pubDate>Mon, 28 May 2007 12:27:48 +0000</pubDate>
		<guid isPermaLink="false">http://www.hackademi.net/nyt-sikkerhedsproblem-for-wordpress/#comment-9</guid>
		<description>Der er blevet spurgt om detaljer vedrÃ¸rende det nylige opdagede Wordpress-hul.

Og nej, det er ikke det hul, der er blevet lukket for et godt stykke tid siden, der er tale om.

Hvis man Ã¸nsker at teste det selv, her er hvordan det gÃ¸res:

Administratoren kan sÃ¦tte et JavaScript i sine kommentarer. PrÃ¸v fx det her:

I en kommentar, som du laver som administrator, indsÃ¦tter du kun fÃ¸lgende:

&lt;script&gt;alert("Sikkerhedshul")&lt;/script&gt;

Dette er et enkelt og harmlÃ¸st script, som blot vil lave et popupvindue, hver gang nogen ser artiklen. En pirat vil naturligvis bruge noget, som er mere muskulÃ¸st.

Kun administratoren kan indsÃ¦tte JavaScript i sine kommentarer, og problemet er sÃ¥, at WordPress ikke tjekker de data, der bliver sendt videre.

Vi kan lave en side, som vil sende bestemte data til den side, vi sigter efter, ved at bruge methoden POST. Her er et eksempel:

www.hackademi.com/wphul.txt

NÃ¥r administratoren af bloggen, som er pÃ¥ www.offer.com vil besÃ¸ge denne side, vil han sÃ¥ samtidigt poste en kommentar, som indeholder pÃ¥gÃ¦ldende JavaScript, til det sjette indlÃ¦g pÃ¥ bloggen.

I dette tilfÃ¦lde er koden, som bliver postet, ikke farligt, men man kan lave meget farligere ting, fx fÃ¥ fat i hele databasen.

Midlertidig lÃ¸sning: Surf ikke pÃ¥ sider, du ikke kender, imens du er logget pÃ¥ som admin.</description>
		<content:encoded><![CDATA[<p>Der er blevet spurgt om detaljer vedrÃ¸rende det nylige opdagede Wordpress-hul.</p>
<p>Og nej, det er ikke det hul, der er blevet lukket for et godt stykke tid siden, der er tale om.</p>
<p>Hvis man Ã¸nsker at teste det selv, her er hvordan det gÃ¸res:</p>
<p>Administratoren kan sÃ¦tte et JavaScript i sine kommentarer. PrÃ¸v fx det her:</p>
<p>I en kommentar, som du laver som administrator, indsÃ¦tter du kun fÃ¸lgende:</p>
<p><script>alert("Sikkerhedshul")</script></p>
<p>Dette er et enkelt og harmlÃ¸st script, som blot vil lave et popupvindue, hver gang nogen ser artiklen. En pirat vil naturligvis bruge noget, som er mere muskulÃ¸st.</p>
<p>Kun administratoren kan indsÃ¦tte JavaScript i sine kommentarer, og problemet er sÃ¥, at WordPress ikke tjekker de data, der bliver sendt videre.</p>
<p>Vi kan lave en side, som vil sende bestemte data til den side, vi sigter efter, ved at bruge methoden POST. Her er et eksempel:</p>
<p><a href="http://www.hackademi.com/wphul.txt" rel="nofollow">http://www.hackademi.com/wphul.txt</a></p>
<p>NÃ¥r administratoren af bloggen, som er pÃ¥ <a href="http://www.offer.com" rel="nofollow">http://www.offer.com</a> vil besÃ¸ge denne side, vil han sÃ¥ samtidigt poste en kommentar, som indeholder pÃ¥gÃ¦ldende JavaScript, til det sjette indlÃ¦g pÃ¥ bloggen.</p>
<p>I dette tilfÃ¦lde er koden, som bliver postet, ikke farligt, men man kan lave meget farligere ting, fx fÃ¥ fat i hele databasen.</p>
<p>Midlertidig lÃ¸sning: Surf ikke pÃ¥ sider, du ikke kender, imens du er logget pÃ¥ som admin.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
