Lucene search

K
securityvulnsSecurityvulnsSECURITYVULNS:DOC:18408
HistoryNov 14, 2007 - 12:00 a.m.

Vulnerabilities in Peter’s Random Anti-Spam Image

2007-11-1400:00:00
vulners.com
25

Здравствуйте 3APA3A!

Сообщаю вам о найденной мною Insufficient Anti-automation и Cross-Site Scripting уязвимостях в капче Peter’s Random Anti-Spam Image. Это капча плагин для WordPress.

Данная капча уязвима для half-automated method.

Insufficient Anti-automation:

Эксплоит:

http://websecurity.com.ua/uploads/2007/MoBiC/Peter's%20Random%20Anti-Spam%20Image%20CAPTCHA%20bypass.html

XSS:

POST запрос в форме комментария в поле comment:

</textarea><script>alert(document.cookie)</script>

Уязвима версия Peter’s Random Anti-Spam Image 0.2.4 и все предыдущие.

Дополнительная информация о данных уязвимостях у меня на сайте:

MoBiC-12: Peter’s Random Anti-Spam Image CAPTCHA bypass
http://websecurity.com.ua/1534/
MoBiC-12 Bonus: Peter’s Random Anti-Spam Image XSS
http://websecurity.com.ua/1535/

Best wishes & regards,
MustLive
Администратор сайта
http://websecurity.com.ua