<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ftofficer&#124;张聪的blog &#187; wordpress</title>
	<atom:link href="http://blog.ftofficer.com/tag/wordpress/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.ftofficer.com</link>
	<description>A Newbie on the Way</description>
	<lastBuildDate>Sun, 12 Dec 2010 14:35:49 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
<cloud domain='blog.ftofficer.com' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
		<item>
		<title>WordPress </title>
		<link>http://blog.ftofficer.com/2009/08/wordpress-283-remote-admin-reset-password-vul/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=rss</link>
		<comments>http://blog.ftofficer.com/2009/08/wordpress-283-remote-admin-reset-password-vul/#comments</comments>
		<pubDate>Tue, 11 Aug 2009 17:23:36 +0000</pubDate>
		<dc:creator>Zhang Cong</dc:creator>
				<category><![CDATA[安全]]></category>
		<category><![CDATA[技术]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[vulnerability]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://blog.ftofficer.com/?p=10025</guid>
		<description><![CDATA[今天刚刚看到的，WordPress 2.8.3版本之前（含）远程重置管理员密码漏洞。 关于该漏洞的信息参见这里。SuperHei的blog上面有一个简单的原理分析。 别拿我的blog做实验，我这个已经修改过了。 这个漏洞的危害不怎么大，只是用来做一些恶作剧。目前WordPress还没有新版，各位用WordPress自建blog的同仁们可以考虑自己修改 wordpress 的代码来绕过该问题： 在$(blog_root)下面，找到wp-login.php，打开，找到function reset_password。找到其中这一行： function reset_password($key) { global $wpdb; $key = preg_replace('/[^a-z0-9]/i', '', $key); if ( empty( $key ) ) return new WP_Error('invalid_key', __('Invalid key')); 将其改成： if ( ! is_string($key) &#124;&#124; empty( $key ) ) 即可。 你也许会喜欢： 搭建私有的 python 包发布中心 pypi 修正VeryCD在启用AdBlock Plus的情况下的版面混乱问题的脚本 用google.cn做proxy访问Google的服务 2007这一年 计算机不存在灵异事件]]></description>
			<content:encoded><![CDATA[<p>今天刚刚看到的，WordPress 2.8.3版本之前（含）远程重置管理员密码漏洞。</p>
<p>关于该漏洞的信息参见<a href="http://www.gossamer-threads.com/lists/fulldisc/full-disclosure/69460">这里</a>。<a href="http://hi.baidu.com/hi_heige">SuperHei的blog</a>上面有一个简单的<a href=" http://hi.baidu.com/hi_heige/blog/item/79bdc52b9d328e24d42af1df.html">原理分析</a>。</p>
<p>别拿我的blog做实验，我这个已经修改过了。</p>
<p>这个漏洞的危害不怎么大，只是用来做一些恶作剧。目前WordPress还没有新版，各位用WordPress自建blog的同仁们可以考虑自己修改 wordpress 的代码来绕过该问题：</p>
<p>在$(blog_root)下面，找到wp-login.php，打开，找到function reset_password。找到其中这一行：</p>
<p><code>function reset_password($key) {<br />
        global $wpdb;<br />
        $key = preg_replace('/[^a-z0-9]/i', '', $key);<br />
        <span style="color:red">if ( empty( $key ) )</span><br />
                return new WP_Error('invalid_key', __('Invalid key'));<br />
</code></p>
<p>将其改成：</p>
<p><code>if ( ! is_string($key) || empty( $key ) )<br />
</code></p>
<p>即可。</p>
<p><strong>你也许会喜欢：</strong>
<ul class="similar-posts">
<li><a href="http://blog.ftofficer.com/2010/12/create-private-pypi/" rel="bookmark" title="2010年12月12日">搭建私有的 python 包发布中心 pypi</a></li>
<li><a href="http://blog.ftofficer.com/2008/03/%e4%bf%ae%e6%ad%a3verycd%e5%9c%a8%e5%90%af%e7%94%a8adblock-plus%e7%9a%84%e6%83%85%e5%86%b5%e4%b8%8b%e7%9a%84%e7%89%88%e9%9d%a2%e6%b7%b7%e4%b9%b1%e9%97%ae%e9%a2%98%e7%9a%84%e8%84%9a%e6%9c%ac/" rel="bookmark" title="2008年03月2日">修正VeryCD在启用AdBlock Plus的情况下的版面混乱问题的脚本</a></li>
<li><a href="http://blog.ftofficer.com/2008/09/%e7%94%a8google-cn%e5%81%9aproxy%e8%ae%bf%e9%97%aegoogle%e7%9a%84%e6%9c%8d%e5%8a%a1/" rel="bookmark" title="2008年09月17日">用google.cn做proxy访问Google的服务</a></li>
<li><a href="http://blog.ftofficer.com/2007/12/2007%e8%bf%99%e4%b8%80%e5%b9%b4/" rel="bookmark" title="2007年12月31日">2007这一年</a></li>
<li><a href="http://blog.ftofficer.com/2009/08/there-is-no-magic-in-computer/" rel="bookmark" title="2009年08月1日">计算机不存在灵异事件</a></li>
</ul>
<p><!-- Similar Posts took 12.017 ms --></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.ftofficer.com/2009/08/wordpress-283-remote-admin-reset-password-vul/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>迁移blog</title>
		<link>http://blog.ftofficer.com/2009/07/%e8%bf%81%e7%a7%bbblog/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=rss</link>
		<comments>http://blog.ftofficer.com/2009/07/%e8%bf%81%e7%a7%bbblog/#comments</comments>
		<pubDate>Fri, 17 Jul 2009 05:24:59 +0000</pubDate>
		<dc:creator>Zhang Cong</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[blogging]]></category>
		<category><![CDATA[life]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://blog.ftofficer.com/?p=10001</guid>
		<description><![CDATA[鉴于最近众多的事情发生，我最终决定还是购买一个国外的域名和空间，来host我的blog，顺便还可以搞搞其他的东西。最后选定了DreamHost，其实价钱不算便宜，199$每年。 最近仍然在调试这边的环境，已经将Live Space上面的文章转到了WordPress上面。等到这边环境稳定下来，就正式宣布blog的迁移了。 你也许会喜欢： blog迁移通告 Herb Sutter Gave up Live Space due to Comment Spams [转载] 菜园子里的道理 搞定了Spam Comments的自动探测和删除 考虑一种基于浏览器的Anti-Blog-Spam的方法]]></description>
			<content:encoded><![CDATA[<p>鉴于最近众多的事情发生，我最终决定还是购买一个国外的域名和空间，来host我的blog，顺便还可以搞搞其他的东西。最后选定了DreamHost，其实价钱不算便宜，199$每年。</p>
<p>最近仍然在调试这边的环境，已经将Live Space上面的文章转到了WordPress上面。等到这边环境稳定下来，就正式宣布blog的迁移了。</p>
<p><strong>你也许会喜欢：</strong>
<ul class="similar-posts">
<li><a href="http://blog.ftofficer.com/2007/05/blog%e8%bf%81%e7%a7%bb%e9%80%9a%e5%91%8a/" rel="bookmark" title="2007年05月9日">blog迁移通告</a></li>
<li><a href="http://blog.ftofficer.com/2008/04/herb-sutter-gave-up-live-space-due-to-comment-spams/" rel="bookmark" title="2008年04月7日">Herb Sutter Gave up Live Space due to Comment Spams</a></li>
<li><a href="http://blog.ftofficer.com/2008/08/%e8%bd%ac%e8%bd%bd-%e8%8f%9c%e5%9b%ad%e5%ad%90%e9%87%8c%e7%9a%84%e9%81%93%e7%90%86/" rel="bookmark" title="2008年08月12日">[转载] 菜园子里的道理</a></li>
<li><a href="http://blog.ftofficer.com/2008/01/%e6%90%9e%e5%ae%9a%e4%ba%86spam-comments%e7%9a%84%e8%87%aa%e5%8a%a8%e6%8e%a2%e6%b5%8b%e5%92%8c%e5%88%a0%e9%99%a4/" rel="bookmark" title="2008年01月25日">搞定了Spam Comments的自动探测和删除</a></li>
<li><a href="http://blog.ftofficer.com/2007/09/%e8%80%83%e8%99%91%e4%b8%80%e7%a7%8d%e5%9f%ba%e4%ba%8e%e6%b5%8f%e8%a7%88%e5%99%a8%e7%9a%84anti-blog-spam%e7%9a%84%e6%96%b9%e6%b3%95/" rel="bookmark" title="2007年09月22日">考虑一种基于浏览器的Anti-Blog-Spam的方法</a></li>
</ul>
<p><!-- Similar Posts took 5.912 ms --></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.ftofficer.com/2009/07/%e8%bf%81%e7%a7%bbblog/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
	</channel>
</rss>

