Debian DSA-2757-1:wordpress - いくつかの脆弱性

high Nessus プラグイン ID 69895

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

Web ブログツールである Wordpress で、いくつかの脆弱性が特定されました。リリースの通知以後に CVE が割り当てられましたが、通常では具体的な修正は特定されないため、パッチをバックポートする代わりに、Wordpress パッケージを最新の Upstream バージョンにアップグレードすることが決定されています。

つまり、サードパーティのプラグインやテーマを使用している場合は特に、途中で互換性に影響を与えることがあるため、アップグレードするときは十分に注意する必要があります。アップグレードする前に、ユーザーが自ら行ったインストールをチェックすることをお勧めします。

- CVE-2013-4338 wp-includes/functions.php の安全でない PHP のシリアル化解除によって、任意のコードの実行が引き起こされる可能性があります。

- CVE-2013-4339 入力検証が不充分であるために、ユーザーが他の Web サイトにリダイレクトされたり、導かれたりする可能性があります。

- CVE-2013-4340 権限昇格によって、作者のロールのユーザーが、他のユーザーが書いたように見えるエントリを作成する可能性があります。

- CVE-2013-5738 .html/.html ファイルをアップロードするのに必要な機能が不十分であり、そのために認証されたユーザーが細工された html ファイルのアップロードを使って、クロスサイトスクリプティング攻撃(XSS)を簡単に実行できるようになります。

- CVE-2013-5739 デフォルトの Wordpress の構成によって、.swf/.exe ファイルのアップロードが可能になり、そのために認証されたユーザーがクロスサイトスクリプティング攻撃(XSS)を簡単に実行できるようになります。

ソリューション

wordpress パッケージをアップグレードしてください。

旧安定版(oldstable)ディストリビューション(squeeze)では、これらの問題はバージョン 3.6.1+dfsg-1~deb6u1 で修正されています。

安定版(stable)ディストリビューション(wheezy)では、これらの問題はバージョン 3.6.1+dfsg-1~deb7u1 で修正されています。

参考資料

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=722537

https://security-tracker.debian.org/tracker/CVE-2013-4338

https://security-tracker.debian.org/tracker/CVE-2013-4339

https://security-tracker.debian.org/tracker/CVE-2013-4340

https://security-tracker.debian.org/tracker/CVE-2013-5738

https://security-tracker.debian.org/tracker/CVE-2013-5739

https://packages.debian.org/source/squeeze/wordpress

https://packages.debian.org/source/wheezy/wordpress

https://www.debian.org/security/2013/dsa-2757

プラグインの詳細

深刻度: High

ID: 69895

ファイル名: debian_DSA-2757.nasl

バージョン: 1.14

タイプ: local

エージェント: unix

公開日: 2013/9/15

更新日: 2021/1/11

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:wordpress, cpe:/o:debian:debian_linux:6.0, cpe:/o:debian:debian_linux:7.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2013/9/14

参照情報

CVE: CVE-2013-4338, CVE-2013-4339, CVE-2013-4340, CVE-2013-5738, CVE-2013-5739

BID: 62344, 62345, 62346

DSA: 2757