La blogosfera bajo ataque (Actualizado con solucion al problema)

Actualidad, Wordpress 11 de Agosto de 2009 | 12 Comments

Estas leyendo el articulo La blogosfera bajo ataque (Actualizado con solucion al problema).
Publicado el 11/08/2009
Tambien pueden interesarte estos articulos:

Problema de carga de imagenes en Wordpress, La solucion
WP 2.9 hace que Simple Tags deje de funcionar
Actualizado a WP 2.8
Actualizando a Wordpress 2.6
Listar solo las ultimas paginas creadas

Resulta que Wordpress 2.83 tiene un con el que se puede resetear las contraseñas de manera muy sencilla, sin necesidad de confirmación.

Entonces los chicos se pusieron a jugar un poco:

En primer lugar empezaron con Hipertextual y su red de blogs. Claro que no solo fue eso sino que al parecer tiene un poco DDOS también.

Siguieron con puntogeek según dice juanguis.

Y por ultimo uberbin pero amartino se lo toma mejor :p

¿Como sigue esto?

Con una nueva actualización de seguridad de Wordpress… un versión bastante movida parece.
Actualizacion

A pitonizza tambien le dieron.

Y Fernando Tellado ya publico la solucion al problema.

Solo hay que modificar el archivo wp-login.php que normalmente esta en la raiz del dominio (o en la carpeta donde este el blog) y cambiar la linea que dice:

if ( empty( $key )  )

Por

if ( empty( $key ) || is_array( $key ) )

Yo ya lo hice ¿y ustedes?

Actualizacion 2

El arreglo este a mi no me funciono, asi que estoy intentado bajarme la versión modificada del archivo desde http://core.trac.wordpress.org/changeset/11798?format=zip&new=11798 pero no quiere funcionar.

En efecto descargando desde ahi ya no funciona el coso ese.

Posts relacionados

Tags:

12 Comentarios en “La blogosfera bajo ataque (Actualizado con solucion al problema)”

    Paginas:

  1. Pitonizza dice:

    Me siento grande entre los grandes, a Hipertextual atacan y a Pitonizza también. ¡Nunca lo habría soñado!

    Alabado sea Fernando Tellado y Ferticidio, gracias por la alerta.

  2. Fernando, por lo que veo en el fichero del trac no está cambiada la línea. No he tenido tiempo de revisarlo línea a línea ¿lo has probado?

  3. Ferticidio dice:

    Si lo probe y anda bien ahora sale el mensaje de invalid key con el archivo como decias vos no andaba. Igual puede ser un error mio.

  4. lutor dice:

    a mi me anda bien, igualmente ya salio la version nueva para descargar.

  5. Juanguis dice:

    Igual no hay peligro, nunca fué “peligroso” el bug. La versión 2.8.2 también tiene el bug, es la que corría yo en PG.

    Saludos

  6. Ferticidio dice:

    Si no era peligroso pero me gustan los titulos extremistas :P

  7. Juanguis dice:

    Jajaja, igual me refiero a que todos lo comentaron como algo grave y no es para tanto, ya que el nuevo pass siempre llega a la casilla del dueño de la cuenta.

  8. Boo dice:

    Por suerte no me dieron =) y ya me actualice

  9. Emma dice:

    Espero no haya más agujeros de seguridad tan graves.

  10. Ferticidio dice:

    En realidad no era un bug tan grave… solo al fin y al cabo recibiamos la contraseña en nuestro mail.

  11. Edu dice:

    Ferticidio, como estas?, sirve el login zipeado que posteaste? deberia cambiar por ese login ? porque no me animo a tocar el codigo, espero tu respuesta salvadora.. Entro a tu blog seguido, es claro y didactico para mi, gracias !

Leave a Reply

Trackbacks/Pingbacks

  1. [...] Si por cualquier motivo no te funciona este “hack” prueba a bajar la versión modificada del archivo wp-login.php del trac, con el problema solucionado, como ha hecho Ferticidio. [...]