<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Bloganbieter &#187; XSS</title>
	<atom:link href="http://bloganbieter.de/tag/xss/feed" rel="self" type="application/rss+xml" />
	<link>http://bloganbieter.de</link>
	<description>Ein weiteres tolles WordPress-Blog</description>
	<lastBuildDate>Tue, 28 Feb 2012 10:06:46 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>Textpattern 4.0.5 released</title>
		<link>http://bloganbieter.de/textpattern-405-released</link>
		<comments>http://bloganbieter.de/textpattern-405-released#comments</comments>
		<pubDate>Mon, 02 Jul 2007 05:31:19 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[BlogSoftware]]></category>
		<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Release]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Textpattern]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://bloganbieter.de/2007/07/02/textpattern-405-released/</guid>
		<description><![CDATA[Nach mittlerweile recht langer Zeit gibt es eine neue Version der Weblogsoftware Textpattern. Die Version 4.0.5 ist ein Sicherheitsrelease, da eine XSS-SicherheitslÃ¼cke in der Kommentar-Vorschau geschlossen wurde. Es sei also allen Nutzern angeraten, die neue Version zu installieren. Since the authentification cookie is restricted to the admin-directory and not accessible from the front-end, in most cases this means âonlyâ? the [...]]]></description>
			<content:encoded><![CDATA[
<!-- ALL ADSENSE ADS DISABLED -->
<p>Nach mittlerweile recht langer Zeit gibt es eine <a href="http://textpattern.com/weblog/294/textpattern-405-released" title="http://textpattern.com/weblog/294/textpattern-405-released" target="_blank">neue Version</a> der Weblogsoftware <a href="http://textpattern.com/weblog" title="http://textpattern.com/weblog" target="_blank">Textpattern</a>. Die Version 4.0.5 ist ein Sicherheitsrelease, da eine XSS-SicherheitslÃ¼cke in der Kommentar-Vorschau geschlossen wurde. Es sei also allen Nutzern angeraten, die neue Version zu installieren.</p>
<blockquote><p>Since the authentification cookie is restricted to the admin-directory and not accessible from the front-end, in most cases this means âonlyâ? the info from the comment-data-cookie might be leaked. Users that run textpattern together with other software or third party plugins that set cookies might be at risk of having other data leaked, when a user can be tricked into following certain links.</p></blockquote>
<p>GegenÃ¼ber der Vorversion sind zahlreiche Ãnderungen und Verbesserungen in die neue Version mit eingeflossen:</p>
<blockquote>
<ul>
<li>Fixed security issue on public-side (<span class="caps"></span><span class="caps">XSS</span>) (thanks zarathu)</li>
<li>Fixed path disclosure issue (thanks zarathu)</li>
<li>Search for posted and last modifed dates in article list</li>
<li>New tag: <code>&lt;txp:hide /&gt;</code> as a container for comments and other internal content</li>
<li>Changed tags: <code>&lt;txp:comments /&gt;</code>, <code>&lt;txp:category_list /&gt;</code>, <code>&lt;txp:section_list /&gt;</code> and <code>&lt;txp:image_index /&gt;</code> support âsortâ attribute</li>
<li>Distribute jQuery 1.1.2 as a default JavaScript library</li>
<li>Keep image properties on replacement</li>
<li>Add âdelete thumbnailâ function</li>
<li>Support back end branding: customizable logo and color bar</li>
<li>Table sort indicators</li>
<li>Textile improvements</li>
<li>Fix non-utf8 mails (iso 8859-1)</li>
<li>better wrapping in admin-interface to prevent horizontal scrollbar</li>
<li>Add comment status to comment notification mails</li>
<li>Fix âinfiniteâ? pagination in rare edge cases</li>
<li>Work around apache bug for file-downloads (in connection with mod_deflate)</li>
<li>Fix error messages on wrong logins for older mysql versions</li>
<li>Fix <a href="http://textpattern.com/faq/243/comment-spam-blacklist-false-positives">comment spam blacklist false positives</a></li>
<li>Fix <a href="http://textpattern.com/faq/244/file_download_-shows-same-url-multiple-times">file_download-tag from showing the same url for different downloads</a></li>
<li>Fix <a href="http://textpattern.com/faq/257/comment-preferences-are-missing">disappearing comment preferences in certain circumstances</a></li>
<li>Fix âactive classâ? in section_list, category_list</li>
<li>Better cooperation with some proxies (and other HTTP/1.0 clients)</li>
<li>Smarter comment submit button emphasises preview step</li>
<li>Optionally hide spam comments in back end list</li>
<li>Truncate longish article category titles in the write screen</li>
<li>Handle thumbnailing of larger images</li>
<li>Better MoveableType import</li>
<li>Fix some more <span class="caps"></span><span class="caps">IIS</span> issues</li>
<li>New callback event: âtextpattern_endâ</li>
<li>New callback event: âpingâ</li>
<li>New tag: <code>&lt;txp:article_url_title /&gt;</code></li>
<li>Changed tag: <code>&lt;txp:permlink /&gt;</code> loses default title attribute</li>
<li>Changed tag: <code>&lt;txp:file_download_link /&gt;</code> returns filename as an additional <span class="caps"></span><span class="caps">URL</span> part</li>
<li>Many, many minor improvements, <a href="http://dev.textpattern.com/log/development/4.0/?action=stop_on_copy&amp;rev=2466&amp;stop_rev=1963">see svn-logs</a></li>
</ul>
</blockquote>
<p>Download der aktuellen Version im <a href="http://textpattern.com/download/" title="http://textpattern.com/download/" target="_blank">Versionsarchiv</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://bloganbieter.de/textpattern-405-released/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>XSS Sicherheitslücke in einigen WordPress Themes</title>
		<link>http://bloganbieter.de/xss-sicherheitslucke-in-einigen-wordpress-themes</link>
		<comments>http://bloganbieter.de/xss-sicherheitslucke-in-einigen-wordpress-themes#comments</comments>
		<pubDate>Tue, 08 May 2007 06:08:26 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Themes]]></category>
		<category><![CDATA[Bug]]></category>
		<category><![CDATA[Sicherheitlücke]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://bloganbieter.de/2007/05/08/xss-sicherheitslucke-in-einigen-wordpress-themes/</guid>
		<description><![CDATA[Wie Heise.de berichtet besteht in einigen WordPress Themes eine Sicherheitslücke. Betroffen ist die aktuelle WordPress Version 2.1.3 und die Themes: K2, Classic und Hiperminimalist. Heise liefert dazu auch einen einfachen Test, ob die eigene Theme betroffen ist und wie man die Sicherheitslücke schließen kann. Ob ein Blog mit seinem Theme verwundbar ist, lässt sich etwa durch Aufruf von http://&#60;Blog-URL&#62;/index.php/index.php/"&#62;&#60;script&#62;alert()&#60;/script&#62; feststellen. [...]]]></description>
			<content:encoded><![CDATA[
<!-- ALL ADSENSE ADS DISABLED -->
<p>Wie <a href="http://www.heise.de/newsticker/meldung/89401" title="http://www.heise.de/newsticker/meldung/89401" target="_blank">Heise.de</a> berichtet besteht in einigen WordPress Themes eine Sicherheitslücke. Betroffen ist die aktuelle WordPress Version 2.1.3 und die Themes: <strong>K2</strong>, <strong>Classic </strong>und <strong>Hiperminimalist</strong>.</p>
<p>Heise liefert dazu auch einen einfachen Test, ob die eigene Theme betroffen ist und wie man die Sicherheitslücke schließen kann.</p>
<blockquote><p>Ob ein Blog mit seinem Theme verwundbar ist, lässt sich etwa durch Aufruf von <tt>http://&lt;Blog-URL&gt;/index.php/index.php/"&gt;&lt;script&gt;alert()&lt;/script&gt;</tt> feststellen. Öffnet sich ein Alert-Fenster, ist das Theme fehlerhaft. Offizielle Updates für die Themes gibt es bislang noch nicht. Ein vorläufiger Workaround besteht jedoch darin, im Verzeichnis des verwendeten Themes – in der Regel <tt>wp-content/themes/&lt;Theme-Name&gt;/</tt> – in den Dateien <tt>searchform.php</tt> und <tt>sidebar.php</tt> nach dem Ausdruck</p>
<p><tt>action="&lt;?php echo $_SERVER['PHP_SELF']; ?&gt;"</tt></p>
<p>zu suchen und ihn durch</p>
<p><tt>action="&lt;?php echo htmlspecialchars($_SERVER['PHP_SELF']); ?&gt;"</tt></p>
<p>zu ersetzen. Dies rüstet für die Ausgabe die zusätzliche Filterfunktion <tt>htmlspecialchars()</tt> nach und verhindert die Ausnutzung der Schwachstelle.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://bloganbieter.de/xss-sicherheitslucke-in-einigen-wordpress-themes/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

