<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>
<channel>
	<title>samuelaguilera.com &#187; xss</title>
	<atom:link href="http://www.samuelaguilera.com/archivo/tag/xss/feed" rel="self" type="application/rss+xml" />
	<link>http://www.samuelaguilera.com</link>
	<description>Desarrollo web con WordPress y otros temas de interés.</description>
	<lastBuildDate>Tue, 27 Jul 2010 17:19:49 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Vulnerabilidad en WordPress MU inferior a 2.7</title>
		<link>http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml#comments</comments>
		<pubDate>Thu, 26 Mar 2009 00:10:33 +0000</pubDate>
		<dc:creator>Samuel Aguilera</dc:creator>
				<category><![CDATA[Desarrollo]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[xss]]></category>
		<guid isPermaLink="false">http://www.samuelaguilera.com/?p=520</guid>
		<description><![CDATA[Vulnerabilidad de inyección de código remoto Juan Galiana Lara ha publicado los detalles acerca de una vulnerabilidad que afecta a versiones de WordPress MU inferiores a la 2.7. La versión 2.7 NO está afectada por este fallo según se indica en el anuncio realizado. Así que si estás usando WordPress MU 2.7 puedes ignorar esta [...]]]></description>
			<content:encoded><![CDATA[<h3>Vulnerabilidad de inyección de código remoto</h3>
<p>Juan Galiana Lara ha publicado los detalles acerca de una vulnerabilidad que <strong>afecta a versiones de WordPress MU inferiores</strong> a la 2.7.</p>
<p><strong>La versión 2.7 NO está afectada por este fallo</strong> según se indica en el anuncio realizado. Así que si estás usando WordPress MU 2.7 puedes ignorar esta advertencia.</p>
<h3>Detalles de la vulnerabilidad</h3>
<blockquote><p>Las versiones de WordPress MU anteriores a la 2.7 fallan al &#8220;desinfectar&#8221; la cabecera del servidor correctamente en la función choose_primary_blog  siendo por lo tanto vulnerable a ataques XSS.</p>
<p>Los sitios web que estén corriendo bajo hosting virtual basado en nombres no están afectados mientras que no sean el nombre de servidor predeterminado.</p></blockquote>
<h3>Más información</h3>
<p>Puedes encontrar más información relativa a esta vulnerabilidad en el siguiente enlace:<br />
<a title="milworm link" href="http://www.milw0rm.com/exploits/8196">http://www.milw0rm.com/exploits/8196</a></p>
<h3>Solución</h3>
<p>Actualiza tu instalación de <a title="WordPress MU" href="http://mu.wordpress.org/download/">WordPress MU a la versión 2.7</a> :)</p>
<p>Visto en:  <a title="Blogsecurity" href="http://blogsecurity.net/wordpress/wordpress-mu-27-cross-site-scripting-vulnerability">WordPress MU &lt; 2.7 Cross Site Scripting Vulnerability</a></p><hr />
<p><small>© 2009 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml#comments">No hay comentarios</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml&title=Vulnerabilidad en WordPress MU inferior a 2.7">del.icio.us</a> | <a href="http://twitter.com/home?status=Vulnerabilidad en WordPress MU inferior a 2.7: http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/seguridad" rel="tag">seguridad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad" rel="tag">vulnerabilidad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/wordpress" rel="tag">WordPress</a>, <a href="http://www.samuelaguilera.com/archivo/tag/xss" rel="tag">xss</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WordPress 2.6.5</title>
		<link>http://www.samuelaguilera.com/archivo/wordpress-265.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/wordpress-265.xhtml#comments</comments>
		<pubDate>Wed, 26 Nov 2008 08:33:23 +0000</pubDate>
		<dc:creator>Samuel Aguilera</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[actualización]]></category>
		<category><![CDATA[descarga]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[xss]]></category>
		<guid isPermaLink="false">http://www.samuelaguilera.com/?p=410</guid>
		<description><![CDATA[A pesar de que el lanzamiento de WordPress 2.7 está a la vuelta de la esquina (se encuentra al 93% de su finalización), se ha lanzado WordPress 2.6.5, para corregir un fallo de seguridad XSS y otras tres pequeñas correcciones. Los autores de WordPress animan a todos los usuarios a actualizar a esta nueva versión [...]]]></description>
			<content:encoded><![CDATA[<p>A pesar de que el lanzamiento de <strong>WordPress 2.7</strong> está a la vuelta de la esquina (se encuentra al <a title="roadmap wp 2.7" href="http://trac.wordpress.org/milestone/2.7">93%</a> de su finalización), se ha lanzado <a title="WordPress 2.6.5" href="http://wordpress.org/wordpress-2.6.5.zip"><strong>WordPress 2.6.5</strong></a>, para corregir un <strong>fallo de seguridad XSS</strong> y otras tres pequeñas correcciones.</p>
<p>Los autores de <strong>WordPress</strong> animan a todos los usuarios a actualizar a esta nueva versión lo antes posible.</p>
<p>Si ya tenéis instalado <strong>WordPress 2.6.3</strong> podéis consultar la <a title="lista de cambios entre WP 2.6.3 y 2.6.5" href="http://trac.wordpress.org/changeset?old_path=tags%2F2.6.3&amp;old=&amp;new_path=tags%2F2.6.5&amp;new=">lista de cambios entre la 2.6.3 y la 2.6.5</a> y <a title="archivos para actualizar de WP 2.6.3 a 2.6.5" href="http://trac.wordpress.org/changeset?format=zip&amp;new=9899&amp;old=9899&amp;new_path=tags%2F2.6.5&amp;old_path=tags%2F2.6.3">descargar sólo los archivos que han cambiado</a> para evitar tener que subirlos todos.</p>
<p>Más detalles en: <a title="WordPress 2.6.5 en el blog de desarrollo de WP" href="http://wordpress.org/development/2008/11/wordpress-265/">WordPress 2.6.5</a></p><hr />
<p><small>© 2008 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/wordpress-265.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/wordpress-265.xhtml#comments">No hay comentarios</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/wordpress-265.xhtml&title=WordPress 2.6.5">del.icio.us</a> | <a href="http://twitter.com/home?status=WordPress 2.6.5: http://www.samuelaguilera.com/archivo/wordpress-265.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/wordpress-265.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/actualizacion" rel="tag">actualización</a>, <a href="http://www.samuelaguilera.com/archivo/tag/descarga" rel="tag">descarga</a>, <a href="http://www.samuelaguilera.com/archivo/tag/seguridad" rel="tag">seguridad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/wordpress" rel="tag">WordPress</a>, <a href="http://www.samuelaguilera.com/archivo/tag/xss" rel="tag">xss</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/wordpress-265.xhtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad XSS en WordPress MU</title>
		<link>http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml#comments</comments>
		<pubDate>Fri, 03 Oct 2008 06:59:25 +0000</pubDate>
		<dc:creator>Samuel Aguilera</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[actualización]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[xss]]></category>
		<guid isPermaLink="false">http://www.samuelaguilera.com/?p=391</guid>
		<description><![CDATA[Según parece Juan Galiana ha descubierto una vulnerabilidad XSS en las versiones de WordPress MU 2.6 y anteriores. Si este es tu caso, si tienes instalada una versión de WordPress MU 2.6 y anteriores, un atacante podría inyectar código javascript en el archivo /wp-admin/wpmu-blogs.php para hacerse con privilegios de administrador a través de las cookies. Ya que, [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.samuelaguilera.com/wp-content/uploads/wp-logo-small.png"><img class="alignright size-full wp-image-393" title="Logo WordPress" src="http://www.samuelaguilera.com/wp-content/uploads/wp-logo-small.png" alt="" width="176" height="145" /></a></p>
<p>Según parece <a title="vulnerabilidad XSS" href="http://seclists.org/bugtraq/2008/Sep/0347.html">Juan Galiana ha descubierto una vulnerabilidad XSS</a> en las versiones de <strong>WordPress MU 2.6 y anteriores</strong>.</p>
<p>Si este es tu caso, si tienes instalada una versión de <strong>WordPress MU 2.6 y anteriores</strong>, un atacante <span style="text-decoration: underline;">podría inyectar código javascript</span> en el archivo <strong>/wp-admin/wpmu-blogs.php</strong> para hacerse con privilegios de administrador a través de las cookies. Ya que, por lo visto, las variables &#8220;ip_address&#8221; y &#8220;s&#8221; no están correctamente saneadas.</p>
<p>El fallo fue notificado a los desarrolladores de <strong>WordPress</strong> y está <span style="text-decoration: underline;">corregido desde la versión 2.6.1</span> de <strong>WordPress MU</strong> (la última versión disponible es la <a title="wordpress mu 2.6.2" href="http://ocaoimh.ie/2008/09/30/wordpress-mu-262/">2.6.2</a>).</p>
<p>Por lo que si tienes instalada alguna de las versiones afectadas, se recomienda encarecidamente que actualices tu instalación cuanto antes.</p>
<p>Visto en: <a title="Blogsecurity.net" href="http://blogsecurity.net/wordpress/wordpress-mu-cross-site-scripting-vulnerability/">WordPress-MU Cross Site Scripting Vulnerability</a>.</p><hr />
<p><small>© 2008 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml#comments">1 comentario</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml&title=Vulnerabilidad XSS en WordPress MU">del.icio.us</a> | <a href="http://twitter.com/home?status=Vulnerabilidad XSS en WordPress MU: http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/actualizacion" rel="tag">actualización</a>, <a href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad" rel="tag">vulnerabilidad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/wordpress" rel="tag">WordPress</a>, <a href="http://www.samuelaguilera.com/archivo/tag/xss" rel="tag">xss</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad XSS en Nextgen Gallery</title>
		<link>http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml#comments</comments>
		<pubDate>Wed, 18 Jun 2008 14:13:23 +0000</pubDate>
		<dc:creator>Samuel Aguilera</dc:creator>
				<category><![CDATA[Plugins]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[actualización]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[xss]]></category>
		<guid isPermaLink="false">http://www.samuelaguilera.com/?p=333</guid>
		<description><![CDATA[Si estás usando en tu WordPress la extensión Nextgen Gallery deberías estar atento ya que ha sido descubierta una vulnerabilidad XSS para la versión 0.96 e inferiores. Según se indica en el aviso de la vulnerabilidad, el atacante no necesita autenticación para acceder a la URL del tipo: http://[servidor]/[directorio]/wp-admin/admin.php?page=nggallery-manage-gallery Por el momento parece ser que [...]]]></description>
			<content:encoded><![CDATA[<p>Si estás usando en tu <strong>WordPress</strong> la extensión <a title="Nextgen Gallery" href="http://wordpress.org/extend/plugins/nextgen-gallery/">Nextgen Gallery</a> deberías estar atento ya que ha sido <a title="vulnerabilidad xss" href="http://seclists.org/bugtraq/2008/Jun/0070.html">descubierta una vulnerabilidad XSS</a> para la <strong>versión 0.96 e inferiores</strong>.</p>
<p>Según se indica en el aviso de la vulnerabilidad, el atacante no necesita autenticación para acceder a la URL del tipo:</p>
<p><code>http://[servidor]/[directorio]/wp-admin/admin.php?page=nggallery-manage-gallery</code></p>
<p>Por el momento parece ser que no hay disponible ningún parche para corregir este problema, por lo que <strong>es recomendable desactivar Nextgen Gallery</strong>.</p>
<p>Visto en: <a title="Blog security" href="http://blogsecurity.net/wordpress/nextgen-gallery-xss-flaw/">Blogsecurity.net</a></p><hr />
<p><small>© 2008 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml#comments">No hay comentarios</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml&title=Vulnerabilidad XSS en Nextgen Gallery">del.icio.us</a> | <a href="http://twitter.com/home?status=Vulnerabilidad XSS en Nextgen Gallery: http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/actualizacion" rel="tag">actualización</a>, <a href="http://www.samuelaguilera.com/archivo/tag/seguridad" rel="tag">seguridad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad" rel="tag">vulnerabilidad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/xss" rel="tag">xss</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WordPress 2.3.1, lanzamiento de seguridad</title>
		<link>http://www.samuelaguilera.com/archivo/wordpress-231-lanzamiento-de-seguridad.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/wordpress-231-lanzamiento-de-seguridad.xhtml#comments</comments>
		<pubDate>Sat, 27 Oct 2007 10:27:27 +0000</pubDate>
		<dc:creator>Samuel Aguilera</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[actualización]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[windows live writter]]></category>
		<category><![CDATA[xss]]></category>
		<guid isPermaLink="false">http://www.samuelaguilera.com/archivo/wordpress-231-lanzamiento-de-seguridad.xhtml</guid>
		<description><![CDATA[Según se puede leer en el blog de desarrollo de WordPress. WordPress 2.3.1 ya está disponible. La versión 2.3.1 es un lanzamiento de corrección de fallos y seguridad para la serie 2.3 WordPress 2.3.1 corrige más de 20 fallos. Algunos de los más importantes son: Soporte de etiquetas para Windows Live Writter. Corregido un fallo [...]]]></description>
			<content:encoded><![CDATA[<p>Según se puede leer en <a href="http://wordpress.org/development/2007/10/wordpress-231/" title="nota lanzamiento de wordpress 2.3.1">el blog de desarrollo de WordPress</a>.</p>
<p><strong>WordPress 2.3.1 ya está disponible</strong>. La versión 2.3.1 es un lanzamiento de <u>corrección de fallos y seguridad</u> para la serie 2.3</p>
<p><strong>WordPress 2.3.1 corrige más de 20 fallos</strong>. Algunos de los más importantes son:</p>
<ul>
<li>Soporte de etiquetas para <strong>Windows Live Writter.</strong></li>
<li>Corregido un <strong>fallo en el inicio de sesión</strong> que afecta a los que tienen un blog con dirección diferente a la de su WordPress.</li>
<li><strong>Consultas de taxonomía</strong> a la base de datos <strong>más rápidas</strong>, especialmente las consultas para cruce de etiquetas (es decir, combinaciones de etiquetas).</li>
<li>Correcciones en el importador de enlaces.</li>
</ul>
<p>Desgraciadamente, se encontraron algunos <strong>problemas de seguridad en la 2.3</strong>. <a href="http://www.waraxe.us/" title="Janek Vind">Janek Vind</a> encontró un <strong>problema de XSS</strong> que puede ser aprovechado si la configuración de tu PHP tiene activado <strong>register_globals</strong>. Por esta razón, se aconseja actualizar a la 2.3.1.</p>
<p>La lista completa de cambios entre la 2.3 y la 2.3.1 está <a href="http://trac.wordpress.org/changeset?old_path=tags%2F2.3&amp;old=6293&amp;new_path=tags%2F2.3.1&amp;new=6293" title="cambios entre wordpress 2.3 y 2.3.1">disponible para su consulta en el trac</a>.</p>
<p><a href="http://wordpress.org/wordpress-2.3.1.zip" title="descargar wordpress 2.3.1">Descarga WordPress 2.3.1</a> y disfrútalo.</p>
<p class="information"><strong>NOTA:</strong> Comenta <strong>Ryan Boren</strong> en la lista <strong>wp-testers</strong> que <u>el único cambio que se ha realizado en la <strong>2.3.1 final</strong> (la que ahora se anuncia) respecto a la <strong>2.3.1 RC1</strong> ha sido el cambio de la versión en el archivo <strong>version.php</strong></u>, por lo que si ya instalaste la RC1, en principio, bastaría con subir sólo ese archivo.</p><hr />
<p><small>© 2007 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/wordpress-231-lanzamiento-de-seguridad.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/wordpress-231-lanzamiento-de-seguridad.xhtml#comments">No hay comentarios</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/wordpress-231-lanzamiento-de-seguridad.xhtml&title=WordPress 2.3.1, lanzamiento de seguridad">del.icio.us</a> | <a href="http://twitter.com/home?status=WordPress 2.3.1, lanzamiento de seguridad: http://www.samuelaguilera.com/archivo/wordpress-231-lanzamiento-de-seguridad.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/wordpress-231-lanzamiento-de-seguridad.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/actualizacion" rel="tag">actualización</a>, <a href="http://www.samuelaguilera.com/archivo/tag/seguridad" rel="tag">seguridad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/windows-live-writter" rel="tag">windows live writter</a>, <a href="http://www.samuelaguilera.com/archivo/tag/wordpress" rel="tag">WordPress</a>, <a href="http://www.samuelaguilera.com/archivo/tag/xss" rel="tag">xss</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/wordpress-231-lanzamiento-de-seguridad.xhtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
