<?xml version="1.0" encoding="utf-8"?><rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
> <channel><title>Comments on: XSS en algunos temas de WordPress</title> <atom:link href="http://obm.corcoles.net/20100112/xss-en-algunos-temas-de-wordpress/feed/" rel="self" type="application/rss+xml" /><link>http://obm.corcoles.net/20100112/xss-en-algunos-temas-de-wordpress/</link> <description>ideas al azar</description> <lastBuildDate>Thu, 09 Feb 2012 11:41:25 +0000</lastBuildDate> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>By: javiaurea</title><link>http://obm.corcoles.net/20100112/xss-en-algunos-temas-de-wordpress/#comment-74584</link> <dc:creator>javiaurea</dc:creator> <pubDate>Wed, 13 Jan 2010 10:30:47 +0000</pubDate> <guid
isPermaLink="false">http://obm.corcoles.net/?p=5676#comment-74584</guid> <description>Claro!Gracias Oscar.</description> <content:encoded><![CDATA[<p>Claro!</p><p>Gracias Oscar.</p> ]]></content:encoded> </item> <item><title>By: oscar</title><link>http://obm.corcoles.net/20100112/xss-en-algunos-temas-de-wordpress/#comment-74583</link> <dc:creator>oscar</dc:creator> <pubDate>Wed, 13 Jan 2010 10:07:40 +0000</pubDate> <guid
isPermaLink="false">http://obm.corcoles.net/?p=5676#comment-74583</guid> <description>perdon el ejemplo:&lt;?php echo htmlentities(get_search_query(),ENT_QUOTES );?&gt;</description> <content:encoded><![CDATA[<p>perdon el ejemplo:</p><p>&lt;?php echo htmlentities(get_search_query(),ENT_QUOTES );?&gt;</p> ]]></content:encoded> </item> <item><title>By: oscar</title><link>http://obm.corcoles.net/20100112/xss-en-algunos-temas-de-wordpress/#comment-74582</link> <dc:creator>oscar</dc:creator> <pubDate>Wed, 13 Jan 2010 10:05:46 +0000</pubDate> <guid
isPermaLink="false">http://obm.corcoles.net/?p=5676#comment-74582</guid> <description>Javiaurea creo que es mejor:para codificar también las comillas. Es importante codificar las comillas porque imaginemos que ponemos la consulta   xxxxx en un campo input:si no codificamos las comillas, la consulta &quot;xxxxxx nos cierra las comillas del value:dejando todavía vulnerable el codigo.</description> <content:encoded><![CDATA[<p>Javiaurea creo que es mejor:</p><p>para codificar también las comillas. Es importante codificar las comillas porque imaginemos que ponemos la consulta   xxxxx en un campo input:</p><p>si no codificamos las comillas, la consulta &#8220;xxxxxx nos cierra las comillas del value:</p><p>dejando todavía vulnerable el codigo.</p> ]]></content:encoded> </item> <item><title>By: javiaurea</title><link>http://obm.corcoles.net/20100112/xss-en-algunos-temas-de-wordpress/#comment-74581</link> <dc:creator>javiaurea</dc:creator> <pubDate>Wed, 13 Jan 2010 09:23:08 +0000</pubDate> <guid
isPermaLink="false">http://obm.corcoles.net/?p=5676#comment-74581</guid> <description>No aparece el ejemplo, lo pongo con entidades html:
&lt;?php echo htmlentities(get_search_query()); ?&gt;veamos ahora...</description> <content:encoded><![CDATA[<p>No aparece el ejemplo, lo pongo con entidades html:<br
/> &lt;?php echo htmlentities(get_search_query()); ?&gt;</p><p>veamos ahora&#8230;</p> ]]></content:encoded> </item> <item><title>By: javiaurea</title><link>http://obm.corcoles.net/20100112/xss-en-algunos-temas-de-wordpress/#comment-74580</link> <dc:creator>javiaurea</dc:creator> <pubDate>Wed, 13 Jan 2010 09:19:06 +0000</pubDate> <guid
isPermaLink="false">http://obm.corcoles.net/?p=5676#comment-74580</guid> <description>Me lo apunto!Hasta en mi propio blog he caído :( y el caso es que siempre he tenido presente los problemas de inyección de código cuando desarrollo mis propios proyectos. Al tratarse de WP me confié y zaca, mal creí que la cadena devuelta estaría escapada.Si se quiere mostrar la cadena de búsqueda que devuelve WP de formas segura podemos usar strip_tags o htmlentities.Ejemplo:El problema no es tanto del comando echo sino del valor de get_search_query()Un saludo.</description> <content:encoded><![CDATA[<p>Me lo apunto!</p><p>Hasta en mi propio blog he caído :( y el caso es que siempre he tenido presente los problemas de inyección de código cuando desarrollo mis propios proyectos. Al tratarse de WP me confié y zaca, mal creí que la cadena devuelta estaría escapada.</p><p>Si se quiere mostrar la cadena de búsqueda que devuelve WP de formas segura podemos usar strip_tags o htmlentities.</p><p>Ejemplo:</p><p>El problema no es tanto del comando echo sino del valor de get_search_query()</p><p>Un saludo.</p> ]]></content:encoded> </item> <item><title>By: oscar</title><link>http://obm.corcoles.net/20100112/xss-en-algunos-temas-de-wordpress/#comment-74579</link> <dc:creator>oscar</dc:creator> <pubDate>Wed, 13 Jan 2010 08:16:45 +0000</pubDate> <guid
isPermaLink="false">http://obm.corcoles.net/?p=5676#comment-74579</guid> <description>Hola el error no es que aparezca el término de la búsqueda, que puede resultar interesante volver a ver la cadena buscada.El problema es que no se filtren los resultados que se insertan.....Con PHP en lugar de eliminar el echo, creo que resulta mucho más práctico y fino filtrar el resultado de get_search_query() con la función  htmlentities() que nos codificará  los caracteres  especiales del html ( , &amp; )... a &lt; &gt; &amp; ....  . Es conveniente utilizar esta función con la opción ENT_QUOTES para  que nos codifique también las comillas.En algunos casos también puede ser útil el uso de la función strip_tags para eliminar tags html de una cadena determinada.Saludos.</description> <content:encoded><![CDATA[<p>Hola el error no es que aparezca el término de la búsqueda, que puede resultar interesante volver a ver la cadena buscada.</p><p>El problema es que no se filtren los resultados que se insertan&#8230;..</p><p>Con PHP en lugar de eliminar el echo, creo que resulta mucho más práctico y fino filtrar el resultado de get_search_query() con la función  htmlentities() que nos codificará  los caracteres  especiales del html ( , &amp; )&#8230; a &lt; &gt; &amp; &#8230;.  . Es conveniente utilizar esta función con la opción ENT_QUOTES para  que nos codifique también las comillas.</p><p>En algunos casos también puede ser útil el uso de la función strip_tags para eliminar tags html de una cadena determinada.</p><p>Saludos.</p> ]]></content:encoded> </item> </channel> </rss>
<!-- Served from: obm.corcoles.net @ 2012-02-10 07:09:56 by W3 Total Cache -->
