|
|
Log in / Subscribe / Register

Arch Linux alert ASA-201609-4 (wordpress )

From:  Jelle van der Waa <jelle@archlinux.org>
To:  arch-security@archlinux.org
Subject:  [arch-security] [ASA-201609-4] wordpress: multiple issues
Date:  Fri, 9 Sep 2016 12:05:27 +0200
Message-ID:  <20160909100527.GA23716@mail.archlinux.org>

Arch Linux Security Advisory ASA-201609-4 ========================================= Severity: High Date : 2016-09-09 CVE-ID : CVE-2016-7168 CVE-2016-7169 Package : wordpress Type : multiple issues Remote : Yes Link : https://wiki.archlinux.org/index.php/CVE Summary ======= The package wordpress before version 4.6-1 is vulnerable to multiple issues. Resolution ========== Upgrade to 4.6-1. # pacman -Syu "wordpress>=4.6-1" The problem has been fixed upstream in version 4.6. Workaround ========== None. Description =========== - CVE-2016-7168 (cross-site scripting) A cross-site scripting vulnerability via an image filename, reported by SumOfPwm researcher Cengiz Han Sahin. - CVE-2016-7169 (directory traversal) A directory traversal vulnerability in the upgrade package uploader, reported by Dominik Schilling from the Wordpress security team. Impact ====== A remote attacker can perform a presistent cross-site scripting attack on a WordPress installation or perform directory traversal. References ========== https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-7... https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-7... http://www.openwall.com/lists/oss-security/2016/09/08/19 https://wordpress.org/news/2016/09/wordpress-4-6-1-securi... https://sumofpwn.nl/advisory/2016/persistent_cross_site_s...


to post comments


Copyright © 2026, Eklektix, Inc.
Comments and public postings are copyrighted by their creators.
Linux is a registered trademark of Linus Torvalds