<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Tracker IslaServer</title>
	<atom:link href="http://tracker.islaserver.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://tracker.islaserver.com</link>
	<description>Tracking de actualizaciones y noticias de seguridad informática</description>
	<lastBuildDate>Mon, 19 Oct 2009 09:17:27 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>Grave problema de seguridad que afecta a TODAS las versiones de WordPress</title>
		<link>http://tracker.islaserver.com/2009/10/19/grave-problema-de-seguridad-que-afecta-a-todas-las-versiones-de-wordpress/</link>
		<comments>http://tracker.islaserver.com/2009/10/19/grave-problema-de-seguridad-que-afecta-a-todas-las-versiones-de-wordpress/#comments</comments>
		<pubDate>Mon, 19 Oct 2009 09:17:27 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=89</guid>
		<description><![CDATA[Se trata de un ataque DDoS basado en un error de seguridad del fichero wp-tracker.php por falta de comprobación de la variable recogida con $_POST['charset']. Recibimos la noticia desde DaboBlog y tras leer la noticia original en Desvarios informaticos realizamos una serie de comprobaciones. Si bien en muchos servidores el bug no puede realizarse debido [...]]]></description>
			<content:encoded><![CDATA[<p>Se trata de un ataque DDoS basado en un error de seguridad del fichero wp-tracker.php por falta de comprobación de la variable recogida con $_POST['charset'].</p>
<p>Recibimos la noticia desde <a title="Grave bug en WordPress que deja K.O al servidor web (comprobado), info y solución." href="http://www.daboblog.com/2009/10/18/grave-bug-en-wordpress-que-deja-k-o-al-servidor-web-comprobado-info-y-solucion/" target="_blank">DaboBlog</a> y tras leer la noticia original en <a title="Agujero de seguridad muy grave en WordPress" href=" http://rooibo.wordpress.com/2009/10/17/agujero-de-seguridad-en-wordpress/">Desvarios informaticos</a> realizamos una serie de comprobaciones.</p>
<p>Si bien en muchos servidores el bug no puede realizarse debido a mecanismos auxiliares de seguridad, no deja de ser una puerta abierta a la realización de graciosas pruebas por parte de script kiddies.</p>
<p>La realidad, es que si el servidor tiene determinadas configuraciones muy comunes en muchos servidores de hosting compartido, el exploit es muy duro, y con unas pequeñas modificaciones al fichero demo para la ejecución del exploit, en menos de 30 segundos se puede dejar un servidor totalmente tumbado.</p>
<p>Lo peor, es que la gente de WordPress no ha contestado aun, y es por ello que el descubridor del error, lo ha hecho publico.</p>
<p>En nuestras pruebas hemos visto que afecta a versiones desde la actual hasta las primeras en la que se usa este trozo de código.</p>
<p><strong>Solución</strong></p>
<p>Editar el fichero wp-trackback.php</p>
<blockquote><p>$charset = $_POST['charset'];</p></blockquote>
<p>Cambiar por:</p>
<blockquote><p>$charset = str_replace(&#8220;,&#8221;,&#8221;",$_POST['charset']);<br />
if(is_array($charset)) { exit; }</p></blockquote>
<p><strong>Demo exploit</strong></p>
<p>No la publicamos. Ya es bastante que este en un sitio</p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2009/10/19/grave-problema-de-seguridad-que-afecta-a-todas-las-versiones-de-wordpress/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WordPress 2.6.3 :: Corrige vulnerabilidad en libreria Snoopy</title>
		<link>http://tracker.islaserver.com/2008/10/24/wordpress-263-corrige-vulnerabilidad-en-libreria-snoopy/</link>
		<comments>http://tracker.islaserver.com/2008/10/24/wordpress-263-corrige-vulnerabilidad-en-libreria-snoopy/#comments</comments>
		<pubDate>Fri, 24 Oct 2008 17:50:59 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[shell command]]></category>
		<category><![CDATA[snoopy]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=84</guid>
		<description><![CDATA[WordPress ha anunciado una nueva version, 2.6.3 debido a una vulnerabilidad descubierta en la librería Snoopy y que es utilizada por el Tablero (Dashboard) para la obtención de feeds que se muestran en el mismo. Aunque el nivel de riesgo indicado por Secunia es elevado, los desarroladores de WordPress lo presentan como un riesgo menor, [...]]]></description>
			<content:encoded><![CDATA[<p><a title="Wordpress 2.6.3 :: Actualización de seguridad" href="http://wordpress.org/development/2008/10/wordpress-263/">WordPress</a> ha anunciado una nueva version, 2.6.3 debido a una <a title="Secunia :: Snoopy &quot;_httpsrequest()&quot; Shell Command Execution Vulnerability" href="http://secunia.com/Advisories/32361/">vulnerabilidad</a> descubierta en la librería <a title="Libreria Snoopy" href="http://sourceforge.net/projects/snoopy/">Snoopy </a>y que es utilizada por el Tablero (Dashboard) para la obtención de feeds que se muestran en el mismo.</p>
<p><span id="more-84"></span></p>
<p>Aunque el nivel de riesgo indicado por Secunia es elevado, los desarroladores de WordPress lo presentan como un riesgo menor, no por ello han lanzado la revision 2.63, en forma de fichero completo, aunque han puesto a disposición de los usuarios el fichero afectado, así como el fichero de versión e WordPress, que son los únicos que deberán ser sustituidos.</p>
<ol>
<li><a href="http://trac.wordpress.org/export/9310/tags/2.6.3/wp-includes/class-snoopy.php">wp-includes/class-snoopy.php</a></li>
<li><a href="http://trac.wordpress.org/export/9310/tags/2.6.3/wp-includes/version.php">wp-includes/version.php</a></li>
</ol>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/10/24/wordpress-263-corrige-vulnerabilidad-en-libreria-snoopy/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>TYPO3 JobControl Extension :: Inyección SQL</title>
		<link>http://tracker.islaserver.com/2008/10/22/typo3-jobcontrol-extension-inyeccion-sql/</link>
		<comments>http://tracker.islaserver.com/2008/10/22/typo3-jobcontrol-extension-inyeccion-sql/#comments</comments>
		<pubDate>Wed, 22 Oct 2008 08:53:15 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[inyeccion SQL]]></category>
		<category><![CDATA[JobControl]]></category>
		<category><![CDATA[typo3]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=82</guid>
		<description><![CDATA[Publicado en SecurityFocus esta vulnerabilidad que afecta a la extension JobControl de Typo3, esta actualmente disponible una nueva versión que corrige el problema. Motivos del exploit y explicación: Falta de comprobación en la entrada de datos que provoca la posibilidad de inyección de código SQL. Versiones afectadas: 1.15.4 e inferiores Estado actual y busqueda en [...]]]></description>
			<content:encoded><![CDATA[<p>Publicado en <a title="TYPO3 JobControl Extension Unspecified SQL Injection Vulnerability" href="http://www.securityfocus.com/bid/31840/info">SecurityFocus</a> esta vulnerabilidad que afecta a la extension <a title="Typo3 :: Extensiones ::  JobControl " href="http://typo3.org/extensions/repository/view/dmmjobcontrol/current/">JobControl</a> de Typo3, esta actualmente disponible una nueva versión que corrige el problema.</p>
<p><span id="more-82"></span></p>
<p><strong>Motivos del exploit y explicación:</strong> Falta de comprobación en la entrada de datos que provoca la posibilidad de inyección de código SQL.<strong><br />
</strong></p>
<p><strong>Versiones afectadas</strong>: 1.15.4 e inferiores<strong><br />
</strong></p>
<p><strong>Estado actual y busqueda en Google: <a title="Busqueda en Google :: JobControl Extension Exploit 1.15.4" href="http://www.google.com/search?q=JobControl+Extension+Exploit+1.15.4">Minimo</a><br />
</strong></p>
<p><strong>Prueba de concepto: </strong>Sin prueba<strong><br />
</strong></p>
<p><strong>Solución: </strong>Actualizacion<strong> </strong><a title="Typo3 JobControl 1.15.5" href="http://typo3.org/fileadmin/ter/d/m/dmmjobcontrol_1.15.5.t3x">Typo3  JobControl 1.15.5</a></p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/10/22/typo3-jobcontrol-extension-inyeccion-sql/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>TYPO3 Frontend Users View Extension :: Inyección SQL</title>
		<link>http://tracker.islaserver.com/2008/10/22/typo3-frontend-users-view-extension-inyeccion-sql/</link>
		<comments>http://tracker.islaserver.com/2008/10/22/typo3-frontend-users-view-extension-inyeccion-sql/#comments</comments>
		<pubDate>Wed, 22 Oct 2008 08:26:17 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Typo3]]></category>
		<category><![CDATA[frontend users view]]></category>
		<category><![CDATA[inyeccion SQL]]></category>
		<category><![CDATA[typo3]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=80</guid>
		<description><![CDATA[Publicado en SecurityFocus esta vulnerabilidad que afecta a la extensión para TYPO3, Frontend Users View una aplicativo que nos permite ver la lista de usuarios o ordenarla por grupos, con funcionalidades de busqueda, datos a mostrar. Motivos del exploit y explicación: Error en la verificación de datos pasados por URL permite la inyección de código, [...]]]></description>
			<content:encoded><![CDATA[<p>Publicado en <a title="TYPO3 Frontend Users View Extension Unspecified SQL Injection Vulnerability" href="http://www.securityfocus.com/bid/31843/info">SecurityFocus</a> esta vulnerabilidad que afecta a la extensión para TYPO3, <span class="title"><a title="typo3.org: Documentation: Frontend Users View (EXT: Front End Users View)" href="http://typo3.org/documentation/document-library/extension-manuals/feusersview/0.1.6/view/1/1/">Frontend Users View</a> una aplicativo que nos permite ver la lista de usuarios</span> o ordenarla por grupos, con funcionalidades de busqueda, datos a mostrar.</p>
<p><span id="more-80"></span></p>
<p><strong>Motivos del exploit y explicación:</strong> Error en la verificación de datos pasados por URL permite la inyección de código, comprometer la aplicación y explotar otras vulnerabilidades a través de la base de datos.</p>
<p><strong>Versiones afectadas:</strong> 0.1.16<strong><br />
</strong></p>
<p><strong>Estado actual y busqueda en Google:</strong> <a title="Google resultados busqueda :: Typo3 Frontend Users View Exploit" href="http://www.google.com/search?q=Typo3+Frontend+Users+View+Exploit">Minimo</a><strong><br />
</strong></p>
<p><strong>Prueba de concepto:</strong> Sin poublicar<strong><br />
</strong></p>
<p><strong>Solución:</strong> No hay solución a la fecha de publicación por parte del desarrollador</p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/10/22/typo3-frontend-users-view-extension-inyeccion-sql/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>TYPO3 Mannschaftsliste Extension (kiddog_playerlist) :: Inyección SQL</title>
		<link>http://tracker.islaserver.com/2008/10/22/typo3-mannschaftsliste-extension-kiddog_playerlist-inyeccion-sql/</link>
		<comments>http://tracker.islaserver.com/2008/10/22/typo3-mannschaftsliste-extension-kiddog_playerlist-inyeccion-sql/#comments</comments>
		<pubDate>Wed, 22 Oct 2008 08:10:56 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Typo3]]></category>
		<category><![CDATA[inyeccion SQL]]></category>
		<category><![CDATA[Mannschaftsliste]]></category>
		<category><![CDATA[typo3]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=77</guid>
		<description><![CDATA[Publicado en SecurityFocus esta vulnerabilidad que afecta a la extension para Typo3 Mannschaftsliste Extension (Kiddog Playlist), y de la cual no hay solución publicada a la fecha. Motivos del exploit y explicación: Una vez más la falta de comprobación en los datos enviados desde el navegador, hace explotable la aplicación mediante inyección de código SQL. [...]]]></description>
			<content:encoded><![CDATA[<p>Publicado en <a title="TYPO3 Mannschaftsliste Extension Unspecified SQL Injection Vulnerability" href="http://www.securityfocus.com/bid/31844/info">SecurityFocus</a> esta vulnerabilidad que afecta a la extension para <a title="typo3.org: TYPO3 Content Management System - Developer Resource" href="http://typo3.org/">Typo3</a> <a title="typo3.org: Documentation: Mannschaftsliste (kiddog_playerlist)" href="http://typo3.org/documentation/document-library/extension-manuals/kiddog_playerlist/1.0.3/view/1/1/">Mannschaftsliste Extension (Kiddog Playlist)</a>, y de la cual no hay solución publicada a la fecha.</p>
<p><span id="more-77"></span></p>
<p><strong>Motivos del exploit y explicación: </strong>Una vez más la falta de comprobación en los datos enviados desde el navegador, hace explotable la aplicación mediante inyección de código SQL.<strong><br />
</strong></p>
<p><strong>Versiones afectadas: </strong>Todas las versione se enucentran afectadas incluida kiddog_playerlist 1.0.3<strong><br />
</strong></p>
<p><strong>Estado actual y busqueda en Google: </strong><a title="Busqueda en Google :: Mannschaftsliste Extension" href="http://www.google.com/search?q=Mannschaftsliste+Extension">Minimo</a><strong><br />
</strong></p>
<p><strong>Prueba de concepto: </strong>No encontrada<strong><br />
</strong></p>
<p><strong>Solución: </strong>No hay solución por el momento propuesta por los desarrolladores.<strong><br />
</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/10/22/typo3-mannschaftsliste-extension-kiddog_playerlist-inyeccion-sql/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>XOOPS GesGaleri Module :: Inyección de código SQL</title>
		<link>http://tracker.islaserver.com/2008/10/22/xoops-gesgaleri-module-inyeccion-de-codigo-sql/</link>
		<comments>http://tracker.islaserver.com/2008/10/22/xoops-gesgaleri-module-inyeccion-de-codigo-sql/#comments</comments>
		<pubDate>Wed, 22 Oct 2008 07:40:28 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[XOOPS]]></category>
		<category><![CDATA[gesgaleri]]></category>
		<category><![CDATA[inyeccion SQL]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=75</guid>
		<description><![CDATA[Publicado en SecurityFocus y otros sitios de referencia esta vulnerabilidad que afecta a al modulo  turco GesGaleri del cual no se ha podido encontrar mucha información, salvo que esta instalado en numerosos sitios turcos una vulnerabilidad por falta de verificación que permite la inyección de código SQL. Motivos del exploit y explicación: La falta de [...]]]></description>
			<content:encoded><![CDATA[<p>Publicado en <a title="XOOPS GesGaleri Module 'index.php' SQL Injection Vulnerability" href="http://www.securityfocus.com/bid/31808">SecurityFocus</a> y otros sitios de referencia esta vulnerabilidad que afecta a al modulo  turco GesGaleri del cual no se ha podido encontrar mucha información, salvo que esta instalado en numerosos <a title="Busqueda en Google de datos en una URL con GesGaleri" href="http://www.google.com/search?q=inurl%3A&quot;%2Fmodules%2FGesGaleri%2F&quot;">sitios turcos</a> una vulnerabilidad por falta de verificación que permite la inyección de código SQL.</p>
<p><span id="more-75"></span></p>
<p><strong>Motivos del exploit y explicación: </strong>La falta de comprobación en los datos pasados en una consulta pasados por la URL permite al atacante comprometer los datos SQL o explotar otras vulnerabilidades.</p>
<p><strong>Versiones afectadas:</strong> No se indica</p>
<p style="text-align: left;"><strong>Estado actual y busqueda en Google:</strong> <a title="Busqueda en Google GesGalleri Module" href="http://www.google.com/search?q=GesGaleri+Module">medio </a></p>
<p style="text-align: left;"><strong>Prueba de concepto:</strong> <a title="www.warezturk.org www.tahribat.com " href="http://downloads.securityfocus.com/vulnerabilities/exploits/31808.pl">Scholl</a></p>
<p style="text-align: left;"><strong>Solución:</strong> Actualmente los desarrolladores no ofrecen solución.</p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/10/22/xoops-gesgaleri-module-inyeccion-de-codigo-sql/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Joomla DS-Syndicate :: Inyección de código SQL</title>
		<link>http://tracker.islaserver.com/2008/10/22/joomla-ds-syndicate-sql-injection/</link>
		<comments>http://tracker.islaserver.com/2008/10/22/joomla-ds-syndicate-sql-injection/#comments</comments>
		<pubDate>Wed, 22 Oct 2008 07:16:57 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Joomla]]></category>
		<category><![CDATA[ds-syndicate]]></category>
		<category><![CDATA[inyeccion SQL]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=73</guid>
		<description><![CDATA[Desde Milw0rm se publica un exploit de inyección de código que afecta al plugin para Joomla DS-Syndicate siendo confirmado por SecurityReason y Secunia. Motivos del exploit y explicación: Una falta de comprobación en los datos de entrada permite la inyección de código SQL. Las condiciones del exploit, lo hacen estar calificado como moderadamente crítico. Versiones [...]]]></description>
			<content:encoded><![CDATA[<p>Desde <a title="Joomla com_ds-syndicate Sql-injetion vulnerability" href="http://www.milw0rm.com/exploits/6792">Milw0rm</a> se publica un exploit de inyección de código que afecta al plugin para <a title="DS-Syndicate Component Joomla" href="http://joomlacode.org/gf/project/dssyndicate/">Joomla DS-Syndicate</a> siendo confirmado por <a title="Joomla Component ds-syndicate (feed_id) SQL Injection Vulnerability" href="http://securityreason.com/securityalert/4453">SecurityReason</a> y <a title="   	 Joomla DS-Syndicate Component &quot;feed_id&quot; SQL Injection" href="http://secunia.com/advisories/32321">Secunia</a>.</p>
<p><span id="more-73"></span></p>
<p><strong>Motivos del exploit y explicación:</strong> Una falta de comprobación en los datos de entrada permite la inyección de código SQL. Las condiciones del exploit, lo hacen estar calificado como moderadamente crítico.</p>
<p><strong>Versiones afectadas:</strong> Confirmado para la versión 1.1.1 (no localizamos esta versión en su repositorio aunque imaginamos se trata de una versión de desarrollo?), aunque otras versiones pueden estar afectadas.</p>
<p><strong>Estado actual y busqueda en Google:</strong> <a title="Busqueda en Google Joomla Component ds-syndicate" href="http://www.google.com/search?q=Joomla+Component+ds-syndicate">Medio </a></p>
<p><strong>Prueba de concepto</strong>: <a title="Joomla com_ds-syndicate Sql-injetion vulnerability" href="http://www.milw0rm.com/exploits/6792">Milw0rm</a></p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/10/22/joomla-ds-syndicate-sql-injection/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ShiftThis Newsletter Worpress Plugin :: Vulnerabilidad SQL Injection</title>
		<link>http://tracker.islaserver.com/2008/10/22/shiftthis-newsletter-worpress-plugin-vulnerabilidad-sql-injection/</link>
		<comments>http://tracker.islaserver.com/2008/10/22/shiftthis-newsletter-worpress-plugin-vulnerabilidad-sql-injection/#comments</comments>
		<pubDate>Wed, 22 Oct 2008 06:37:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[inyeccion SQL]]></category>
		<category><![CDATA[Newsletter]]></category>
		<category><![CDATA[plugin]]></category>
		<category><![CDATA[ShiftThis]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=70</guid>
		<description><![CDATA[Publicado en SecurityFocus y SecurityReason esta vulnerabilidad que afecta al plugin ShiftThis Newsletter, que añade funcionalidades para crear listas de envío de boletines desde WordPress. Derivadas de una falta de comprobación en la entrada de datos en el fichero stnl_iframe.php. El exploit permite al atacante la inyección de código SQL pudiendo modificar los datos, explotar [...]]]></description>
			<content:encoded><![CDATA[<p>Publicado en <a title="ShiftThis Newsletter WordPress Plugin 'stnl_iframe.php' SQL Injection Vulnerability" href="http://www.securityfocus.com/bid/31806">SecurityFocus</a> y <a title="Wordpress Plugin st_newsletter (stnl_iframe.php) SQL Injection Vuln" href="http://securityreason.com/securityalert/4446">SecurityReason</a> esta vulnerabilidad que afecta al plugin <a title="The WordPress Newsletter Plugin" href="http://shiftthis.net/wordpress-newsletter-plugin/">ShiftThis Newsletter</a>, que añade funcionalidades para crear listas de envío de boletines desde <a title="Wordpress en Español" href="http://es.wordpress.org/">WordPress</a>. Derivadas de una falta de comprobación en la entrada de datos en el fichero stnl_iframe.php.</p>
<p><span id="more-70"></span></p>
<p>El exploit permite al atacante la inyección de código SQL pudiendo modificar los datos, explotar otras vulnerabilidades patentes o dejar una puerta abierta a futuros ataques.</p>
<p>A la fecha de publicación no hay respuesta de los desarrolladores sobre el exploit, y se encuentra en una fase muy avanzada de <a title="Google resultados busqueda Newsletter WordPress Plugin stnl_iframe.php" href="http://www.google.com/search?q=Newsletter+WordPress+Plugin+stnl_iframe.php">propagación en la red</a>.</p>
<p>Se publican pruebas de concepto.</p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/10/22/shiftthis-newsletter-worpress-plugin-vulnerabilidad-sql-injection/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WP Comment Remix 1.4.3 Multiples Vulnerabilidades</title>
		<link>http://tracker.islaserver.com/2008/10/14/wp-comment-remix-143-multiples-vulnerabilidades/</link>
		<comments>http://tracker.islaserver.com/2008/10/14/wp-comment-remix-143-multiples-vulnerabilidades/#comments</comments>
		<pubDate>Tue, 14 Oct 2008 17:38:02 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[comment remix]]></category>
		<category><![CDATA[CSRF]]></category>
		<category><![CDATA[inyeccion SQL]]></category>
		<category><![CDATA[plugin]]></category>
		<category><![CDATA[polemica]]></category>
		<category><![CDATA[WP]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=68</guid>
		<description><![CDATA[El recientemente premiado plugin WP Comment Remix tiene notificado varias vulnerabilidades en SecurityFocus que permiten a los atacantes remotos un elenco de posibilidades, como son la inyección SQL, el Cross-Site Scripting (XSS) y Cross-Site Request Forgery (CSRF). La inyección SQL es posible por un despiste en lso filtrados en el envio de los comentarios en [...]]]></description>
			<content:encoded><![CDATA[<p>El recientemente premiado plugin <a title="Wordpress Comment Remix" href="http://pressography.com/plugins/wp-comment-remix/">WP Comment Remix</a> tiene notificado varias vulnerabilidades en <a title="SecurityFocus :: WP Comment Remix 1.4.3" href="http://www.securityfocus.com/archive/1/497313">SecurityFocus</a> que permiten a los atacantes remotos un elenco de posibilidades, como son la inyección SQL, el <a title="XSS :: Cross Site Scripting" href="http://es.wikipedia.org/wiki/Cross_Site_Scripting">Cross-Site Scripting (XSS)</a> y <a title="Wikipedia :: Cross-site request forgery" href="http://en.wikipedia.org/wiki/Cross-site_request_forgery">Cross-Site Request Forgery (CSRF)</a>.</p>
<p><span id="more-68"></span></p>
<p>La inyección SQL es posible por un despiste en lso filtrados en el envio de los comentarios en la variable post ID.</p>
<p>El Cross-Site Scripting  por un despiste en el filtrado o sanitización o por el escape varias opticiones.</p>
<p>El Cross-Site Request Forgery es causado por un despiste en la opciones del formulario.<br />
Se publica prueba de concepto, y aunque la fecha es de ayer, la nueva versión disponible 1.4.4 no aclara si es precisamente una revisión a estas vulnerabilidades.</p>
<p>Este plugin ya ha destacado por ser el ganador del concurso de plugins de WordPress, <a title="Wordpress Plugin Competition 2.5" href="http://weblogtoolscollection.com/pluginblog/">WordPress Plugin Competition 2.5</a>, y de la polémica de este premio a raíz de los múltiples errores en distintas instalaciones de usuarios, que provocan el mal funcionamiento de WP o del propio plugin, como podemos ver en <a title="Wp Comment Remix: premio a un plugin dudoso" href="http://mangasverdes.es/2008/09/15/wp-comment-remix-premio-a-un-plugin-dudoso/">MangasVerdes</a></p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/10/14/wp-comment-remix-143-multiples-vulnerabilidades/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WordPress MU </title>
		<link>http://tracker.islaserver.com/2008/09/30/wordpress-mu/</link>
		<comments>http://tracker.islaserver.com/2008/09/30/wordpress-mu/#comments</comments>
		<pubDate>Tue, 30 Sep 2008 21:06:48 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[cross scripting]]></category>
		<category><![CDATA[wordpress mu]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=66</guid>
		<description><![CDATA[Se ha notificado a través de SecurityFocus una vulnerabilidad conocida como Multiple Cross Site Scripting, en Wordpres MU la variante multiusuario multiblog de WordPress. Según la nota, son vulnerables las versiones existentes desde la 2.6 y no se conoce parche o respuesta oficial. Se publica prueba de concepto que una vez más dependerá de la [...]]]></description>
			<content:encoded><![CDATA[<p>Se ha notificado a través de <a title="WordPress MU 'wp-admin/wp-blogs.php' Multiple Cross Site Scripting Vulnerabilities" href="http://www.securityfocus.com/bid/31482/info">SecurityFocus</a> una vulnerabilidad conocida como <a title="Cross-site scripting (XSS)" href="http://en.wikipedia.org/wiki/Cross-site_scripting">Multiple Cross Site Scripting</a>, en <a title="Wordpress MU Multiuser" href="http://mu.wordpress.org/">Wordpres MU</a> la variante multiusuario multiblog de <a title="Wordpress en Español" href="http://es.wordpress.org/">WordPress</a>.</p>
<p><span id="more-66"></span></p>
<p>Según la nota, son vulnerables las versiones existentes desde la 2.6 y no se conoce parche o respuesta oficial.</p>
<p>Se publica prueba de concepto que una vez más dependerá de la configuración del servidor web y de las contramedidas existentes para este tipo de fallos de programación.</p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/09/30/wordpress-mu/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

