{"id":79,"date":"2007-01-07T13:38:59","date_gmt":"2007-01-07T11:38:59","guid":{"rendered":"http:\/\/konstantin.filtschew.de\/blog\/?p=79"},"modified":"2007-01-22T13:59:09","modified_gmt":"2007-01-22T11:59:09","slug":"wordpress-version-206-behebt-schwere-sicherheitsfehler","status":"publish","type":"post","link":"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/","title":{"rendered":"WordPress Version 2.0.6 behebt schwere Sicherheitsfehler."},"content":{"rendered":"<p>WordPress 2.0.5 und die Vorg\u00e4ngerversionen enthalten zwei gravierende Sicherheitsl\u00fccken. Eine L\u00fccke erm\u00f6glicht fremden PHP-Code auszuf\u00fchren und die zweite erm\u00f6glicht die Administrator Rechte in WordPress zu \u00fcbernehmen und damit vollst\u00e4ndig Zugriff auf die Anwendung zu bekommen.<br \/>\nAlle Benutzer werden dringen aufgefordert WordPress so schnell wie m\u00f6glich zu aktualisieren, da bereits Exploits f\u00fcr die Fehler erschienen sind und damit die Fehler aktiv ausgenutzt werden!<\/p>\n<p><a title=\"Fulldisclosure Meldung\" target=\"_blank\" href=\"http:\/\/archives.neohapsis.com\/archives\/fulldisclosure\/2007-01\/0125.html\">Der erste Fehler<\/a> basiert auf einer fehlerhaften Zeichen\u00fcberpr\u00fcfung bei der Verarbeitung von Trackbacks. Damit die Zeichen von verschiedenen Codierungen konvertiert werden, benutzt WordPress die PHP-Funktion <a title=\"PHP Funktion zum konvertieren von Zeichen aus verschiedenen Codierungen\" href=\"http:\/\/de.php.net\/mbstring\">mbstring<\/a> um Diese zu konvertieren. Zwar erfolgt eine Pr\u00fcfung auf <a target=\"_blank\" title=\"SQL Injektion Erkl\u00e4rung auf Wikipedia\" href=\"http:\/\/de.wikipedia.org\/wiki\/SQL_Injection\">SQL-Injections<\/a> vor der Konvertierung, aber die \u00dcberpr\u00fcfung nach der Konvertierung fehlt. Damit haben Angreifer die M\u00f6glichkeit, SQL-Befehle mit fremden Kodierungen WordPress unter zu schieben. Dieser Fehler ist in der Version 2.0.6 behoben.<\/p>\n<p><a target=\"_blank\" title=\"Fulldisclosure Meldung\" href=\"http:\/\/archives.neohapsis.com\/archives\/fulldisclosure\/2007-01\/0124.html\">Der zweite Fehler<\/a> ist ein <a target=\"_blank\" title=\"Cross Site Scripting Erkl\u00e4rung auf Wikipedia\" href=\"http:\/\/de.wikipedia.org\/wiki\/Cross-Site_Scripting\">Cross Site Scripting<\/a>(XSS) Fehler, der es dem Angreifer erm\u00f6glicht dem angemeldeten WordPress Benutzer(z.B. dem Administrator) URLs unter zu schieben. Diese werden mit den Rechten des angemeldeten Benutzers ausgef\u00fchrt und erm\u00f6glichen damit dem Angreifer, Befehle unter zu schieben, die mit den rechten des Benutzers ausgef\u00fchrt werden.<\/p>\n<p>In der neuen Version wurden ebenfalls Fehler entfernt und Kompatibilit\u00e4tsprobleme mit Safari und PHP\/FastCGI behoben. Ein Filter f\u00fcr Kommentare soll zus\u00e4tzlich Schwierigkeiten mit Layouts behben.<br \/>\nQuellen und Hinweise:<\/p>\n<ul>\n<li><a target=\"_blank\" title=\"Wordpresse 2.0.6 Meldung zur Aktualisierung\" href=\"http:\/\/blog.wordpress-deutschland.org\/2007\/01\/06\/wordpress-206-de-edition-und-upgradepaket.html\">Deutschsprachiger WordPress Developer Blog<\/a><\/li>\n<li><a target=\"_blank\" title=\"Wordpress 2.00.6 upgrade message in english\" href=\"http:\/\/wordpress.org\/development\/2007\/01\/wordpress-206\/\">English WordPress Developer Blog<\/a><\/li>\n<li><a target=\"_blank\" title=\"Advisory by Stefan Esser from Hardened PHP Project\" href=\"http:\/\/www.hardened-php.net\/advisory_012007.140.html\">SQL-Injection security advisory for WordPress 2.0.5 and older<\/a><\/li>\n<li><a target=\"_blank\" title=\"Advisory by Stefan Esser from Hardened PHP Project\" href=\"http:\/\/www.hardened-php.net\/advisory_022007.141.html\">XSS Security Advisor for WordPress 2.0.5 and older<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>WordPress 2.0.5 und die Vorg\u00e4ngerversionen enthalten zwei gravierende Sicherheitsl\u00fccken. Eine L\u00fccke erm\u00f6glicht fremden PHP-Code auszuf\u00fchren und die zweite erm\u00f6glicht die Administrator Rechte in WordPress zu \u00fcbernehmen und damit vollst\u00e4ndig Zugriff auf die Anwendung zu bekommen. Alle Benutzer werden dringen aufgefordert WordPress so schnell wie m\u00f6glich zu aktualisieren, da bereits Exploits f\u00fcr die Fehler erschienen sind [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[5,9],"tags":[],"class_list":["post-79","post","type-post","status-publish","format-standard","hentry","category-opensourcesoftware","category-sicherheit"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v26.5 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Wordpress Version 2.0.6 behebt schwere Sicherheitsfehler. - Konstantin Filtschew<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Wordpress Version 2.0.6 behebt schwere Sicherheitsfehler. - Konstantin Filtschew\" \/>\n<meta property=\"og:description\" content=\"WordPress 2.0.5 und die Vorg\u00e4ngerversionen enthalten zwei gravierende Sicherheitsl\u00fccken. Eine L\u00fccke erm\u00f6glicht fremden PHP-Code auszuf\u00fchren und die zweite erm\u00f6glicht die Administrator Rechte in WordPress zu \u00fcbernehmen und damit vollst\u00e4ndig Zugriff auf die Anwendung zu bekommen. Alle Benutzer werden dringen aufgefordert WordPress so schnell wie m\u00f6glich zu aktualisieren, da bereits Exploits f\u00fcr die Fehler erschienen sind [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/\" \/>\n<meta property=\"og:site_name\" content=\"Konstantin Filtschew\" \/>\n<meta property=\"article:published_time\" content=\"2007-01-07T11:38:59+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2007-01-22T11:59:09+00:00\" \/>\n<meta name=\"author\" content=\"Konstantin Filtschew\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@fa11enangel\" \/>\n<meta name=\"twitter:site\" content=\"@fa11enangel\" \/>\n<meta name=\"twitter:label1\" content=\"Verfasst von\" \/>\n\t<meta name=\"twitter:data1\" content=\"Konstantin Filtschew\" \/>\n\t<meta name=\"twitter:label2\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data2\" content=\"1\u00a0Minute\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/\"},\"author\":{\"name\":\"Konstantin Filtschew\",\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e\"},\"headline\":\"WordPress Version 2.0.6 behebt schwere Sicherheitsfehler.\",\"datePublished\":\"2007-01-07T11:38:59+00:00\",\"dateModified\":\"2007-01-22T11:59:09+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/\"},\"wordCount\":257,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e\"},\"articleSection\":[\"OpenSource Software\",\"Sicherheit\"],\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/\",\"url\":\"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/\",\"name\":\"Wordpress Version 2.0.6 behebt schwere Sicherheitsfehler. - Konstantin Filtschew\",\"isPartOf\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#website\"},\"datePublished\":\"2007-01-07T11:38:59+00:00\",\"dateModified\":\"2007-01-22T11:59:09+00:00\",\"breadcrumb\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Startseite\",\"item\":\"https:\/\/konstantin.filtschew.de\/blog\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"WordPress Version 2.0.6 behebt schwere Sicherheitsfehler.\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#website\",\"url\":\"https:\/\/konstantin.filtschew.de\/blog\/\",\"name\":\"Konstantin Filtschew\",\"description\":\"Der t\u00e4gliche IT-Wahnsinn\",\"publisher\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/konstantin.filtschew.de\/blog\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":[\"Person\",\"Organization\"],\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e\",\"name\":\"Konstantin Filtschew\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/konstantin.filtschew.de\/blog\/wp-content\/uploads\/2025\/10\/KFLogo1.png\",\"contentUrl\":\"https:\/\/konstantin.filtschew.de\/blog\/wp-content\/uploads\/2025\/10\/KFLogo1.png\",\"width\":222,\"height\":193,\"caption\":\"Konstantin Filtschew\"},\"logo\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/image\/\"},\"description\":\"Building an operation system without source code, is like buying a self assemble space shuttle without instructions. (Author unknown)\",\"sameAs\":[\"https:\/\/konstantin.filtschew.de\",\"https:\/\/www.linkedin.com\/in\/konstantin-filtschew-b7138019\/\",\"https:\/\/x.com\/fa11enangel\"],\"url\":\"https:\/\/konstantin.filtschew.de\/blog\/author\/konstantin-filtschew\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Wordpress Version 2.0.6 behebt schwere Sicherheitsfehler. - Konstantin Filtschew","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/","og_locale":"de_DE","og_type":"article","og_title":"Wordpress Version 2.0.6 behebt schwere Sicherheitsfehler. - Konstantin Filtschew","og_description":"WordPress 2.0.5 und die Vorg\u00e4ngerversionen enthalten zwei gravierende Sicherheitsl\u00fccken. Eine L\u00fccke erm\u00f6glicht fremden PHP-Code auszuf\u00fchren und die zweite erm\u00f6glicht die Administrator Rechte in WordPress zu \u00fcbernehmen und damit vollst\u00e4ndig Zugriff auf die Anwendung zu bekommen. Alle Benutzer werden dringen aufgefordert WordPress so schnell wie m\u00f6glich zu aktualisieren, da bereits Exploits f\u00fcr die Fehler erschienen sind [&hellip;]","og_url":"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/","og_site_name":"Konstantin Filtschew","article_published_time":"2007-01-07T11:38:59+00:00","article_modified_time":"2007-01-22T11:59:09+00:00","author":"Konstantin Filtschew","twitter_card":"summary_large_image","twitter_creator":"@fa11enangel","twitter_site":"@fa11enangel","twitter_misc":{"Verfasst von":"Konstantin Filtschew","Gesch\u00e4tzte Lesezeit":"1\u00a0Minute"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/#article","isPartOf":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/"},"author":{"name":"Konstantin Filtschew","@id":"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e"},"headline":"WordPress Version 2.0.6 behebt schwere Sicherheitsfehler.","datePublished":"2007-01-07T11:38:59+00:00","dateModified":"2007-01-22T11:59:09+00:00","mainEntityOfPage":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/"},"wordCount":257,"commentCount":0,"publisher":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e"},"articleSection":["OpenSource Software","Sicherheit"],"inLanguage":"de","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/","url":"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/","name":"Wordpress Version 2.0.6 behebt schwere Sicherheitsfehler. - Konstantin Filtschew","isPartOf":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/#website"},"datePublished":"2007-01-07T11:38:59+00:00","dateModified":"2007-01-22T11:59:09+00:00","breadcrumb":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/konstantin.filtschew.de\/blog\/2007\/01\/07\/wordpress-version-206-behebt-schwere-sicherheitsfehler\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Startseite","item":"https:\/\/konstantin.filtschew.de\/blog\/"},{"@type":"ListItem","position":2,"name":"WordPress Version 2.0.6 behebt schwere Sicherheitsfehler."}]},{"@type":"WebSite","@id":"https:\/\/konstantin.filtschew.de\/blog\/#website","url":"https:\/\/konstantin.filtschew.de\/blog\/","name":"Konstantin Filtschew","description":"Der t\u00e4gliche IT-Wahnsinn","publisher":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/konstantin.filtschew.de\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":["Person","Organization"],"@id":"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e","name":"Konstantin Filtschew","image":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/image\/","url":"https:\/\/konstantin.filtschew.de\/blog\/wp-content\/uploads\/2025\/10\/KFLogo1.png","contentUrl":"https:\/\/konstantin.filtschew.de\/blog\/wp-content\/uploads\/2025\/10\/KFLogo1.png","width":222,"height":193,"caption":"Konstantin Filtschew"},"logo":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/image\/"},"description":"Building an operation system without source code, is like buying a self assemble space shuttle without instructions. (Author unknown)","sameAs":["https:\/\/konstantin.filtschew.de","https:\/\/www.linkedin.com\/in\/konstantin-filtschew-b7138019\/","https:\/\/x.com\/fa11enangel"],"url":"https:\/\/konstantin.filtschew.de\/blog\/author\/konstantin-filtschew\/"}]}},"_links":{"self":[{"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/posts\/79","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/comments?post=79"}],"version-history":[{"count":0,"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/posts\/79\/revisions"}],"wp:attachment":[{"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/media?parent=79"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/categories?post=79"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/tags?post=79"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}