Gerade im heise-Newsletter gelesen:
Eine SQL-Injection-Lücke in WordPress gefährdet die Sicherheit von Blogsystemen. Auf Milw0rm wurde ein Exploit veröffentlicht, der unautorisierte Zugriffe auf die zugrunde liegende Datenbank ermöglichen soll. Schuld ist die Funktion wp.suggestCategories im Modul xmlrpc.php, die Nutzerparameter nicht richtig filtert. Dadurch ist es möglich, eigene Befehle an die Datenbank zu übergeben und etwa Inhalte zu manipulieren oder Namen und Passwort-Hashes anderer Nutzer einzusehen. Für einen erfolgreichen Angriff ist allerdings eine vorherige Authentifizierung erforderllich.
Betroffen ist nur Version 2.2!
da hab‘ ich auch vor kurzem drüber geschrieben. Die xmlrpc.php läßt sich aber sehr leicht patchen, um das Problem zu beheben.
Leider ist mein Server gerade down, sonst hätte ich dir den Artikel-Link mit den Patch-Infos noch drangehängt.
Im verlinkten heise-Artikel ist ein Link zur aktualisierten xmlrpc.php.