Cualquiera puede ver los borradores de tu blog

Otra prueba más de que cualquier cosa que esté en internet puede ser violada, mancillada, secuestrada y observada. Solo es cuestión de tiempo….

En este caso es el maravilloso WordPress el que tiene un bonito agujero en su programación que hace que cualquiera con un navegador pueda ver todos los posts que tienes en tus borradores.

Basta con poner:

http://dominiocualquiera.com/?x=wp-admin/&paged=xxx

ej. http://telendro.com.es/?x=wp-admin/&paged=101

Y listo. Las xxx del final es un número de paginación. Los borradores están al final, con fecha del 1999, así que simplemente vas tanteando y no hay mucho problema para llegar a los borradores.

No afecta a todos los blogs, pero creo que si a todas las versiones de WordPress. Si quieres evitar que miren tus borradores puedes borrarlos como hice yo o también puedes intentar activar la opción de urls amigables para buscadores (que no se en que versión aparece y que parece evitar el bug).

No seais malos y no andeis mirando los “secretitos” de todos los bloggers ;)

vía teketen

Actualización:
Wordpress ha sacado una actualización urgente (2.3.2). El problema es que muy poca gente actualizará rápidamente….

18 Comentarios en “Cualquiera puede ver los borradores de tu blog”

  1. Bonhamled dice:


    Que sorprendente, el próximo artículo del telendro lo publicaré yo en primicia.

    Saludos

    Bonhamled

  2. El Telendro dice:


    Bonhamled, los míos ya no, pero ahora mismo puedes ver los borradores de millones de blogs ;)

    Los splogs y los ladronzuelos se pueden poner las botas. De todos modos, lo más preocupante son los posts privados, que no se quisieron publicar por alguna razón y las frases o notas privadas que la gente añade en su “privado” rincón.

  3. cristian sepúlveda dice:


    no solo ahi hay un problema con wordpress. también los borradores se cuelan en las RSS, varias veces he visto artículos en mi lector RSS, pero que aun no han sido “publicados” por el autor.

  4. cyberfrancis dice:


    Pues estamos listos :)

  5. carlos dice:


    Es una faena, pero pudiéndose arreglar poniendo la opción de urls amigables no hay mayor problema, la solución además de solventar el fallo, te lo deja todo más bonito ;-)

  6. Salamanca dice:


    Lo que no es normal es que lleve años.

    Por lo demás todos los sitemas tienen agujeros.

  7. hernan dice:


    Ademas se ven las entradas programadas…

    Tiene algun efecto en la seguridad, igo con esta info se peude hacer algo o solo ver los post?

    Salu2.

  8. El Telendro dice:


    Pues creo que únicamente verlos, que no es poco. Como decía antes, uno piensa que es un espacio privado y más de uno (incluido yo) mete cosas que no debería…
    He visto en algunos blogs notas comprometidas, conversaciones privadas, algún teléfono…

  9. aniol dice:


    Pues en mi blog no veo que funcione. Y mira que la versión que hay en el servidor no es tampoco la última que han sacado.

  10. El Telendro dice:


    Aniol, yo veo cuatro borradores en tu blog ;)

  11. aniol dice:


    Pues sí, he encontrado un blog donde cuentan como usar este bug:
    http://www.opcionweb.com/?p=394
    No me preocupa demasiado ya que de los 4, 3 son memes. XD
    Gracias por avisarme de que sí afecta también a mi blog. Voy a avisar a los del portal que actualicen ya.

  12. Raquel dice:


    Otra cosa nueva que aprendo, lo tendré en cuenta cuando tenga mi dominio propio…gracias

  13. aniol dice:


    También salen las entrada programadas para “días futuros”.

  14. Jorge dice:


    Cada día me alegro más de usar Textpattern en lugar de WordPress. WP está muy bien, pero siempre anda con fallos de seguridad por todos lados y eso no me gusta nada, la verdad.

  15. laaguja dice:


    Sigo usando WP 1.5.2. No veo que ese agujero afecte a esta versión. Suelo tener como borrador el próximo artículo a publicar para irlo “puliendo”. Ahora mismo tengo uno que debería ser la página 171. Pero no aparece.

    A veces las cosas antiguas funcionan mejor, jeje. Claro, que no descarto que tendré otros muchos agujeros. Saludos

  16. Belinda dice:


    no veo al bug tan peligroso, muxos no usan borradores :P

  17. Tronico dice:


    Es lo que suele pasar cuando se usa “algo” tan popular.

  18. SEO Colombia dice:


    Lo peor ha sido el error en las categorías al actualizar el cms. He perdido la referencia de categorías de todos mis post y del blogroll, además el CMS no me deja crearlas sigo investigando a ver si lo soluciono.

    Un saludo

Deja tu comentario

nota: si es la primera vez que comentas, tu comentario será enviado a moderación. Una vez aprobado, en adelante podrás comentar directamente.
Si no haces spam o no faltas al respeto a nadie no tendrás problemas para publicar lo que plazcas

  1. :


  • cspan goldman sachs hearingcspan history
  • bea nipa
  • di's hallmark
  • connecticut 5 star resorts
  • la ink ink
  • search 4
  • bea spells a lot
  • search 990 filings
  • admin
  • bea taylor
  • bea karp
  • search engines questions
  • hp support error 1005
  • chicago bears 1985
  • provided
  • cspan hosts
  • randy moss mix
  • greg olsen football
  • bea goldfishberg
  • vince young redskins
  • battleship yamato 2010
  • xanadu bengals
  • alarm
  • hp support assistant review
  • dis windsor wi
  • zara phillips tongue
  • mtv executivesmtv fantasy factory
  • output
  • hp support id
  • la ink 04x01
  • randy moss jail
  • bea per capita income
  • freida pinto green dress
  • bengals cats for sale
  • chad ochocinco ultimate catch cast
  • chicago bears jewish players
  • stoned
  • bea test
  • rooster
  • new england patriots 84
  • search 3 bodybuilding other index
  • bengals 08 schedule
  • battleship lexington
  • greg olsen twitter
  • bea 0b0 105
  • connecticut juvenile training schoolconnecticut kids
  • beagle
  • coles
  • la ink bob tyrrell
  • indoor
  • sway
  • manufacturers
  • zara phillips youtube 2009
  • bussiness
  • chicago bears rumors 2011
  • zara phillips dating
  • hp support driver downloads
  • assoc
  • randy moss future
  • battleship ipad
  • chicago bears tickets
  • search comcast net
  • daugherty
  • bea 71 16
  • bea 460 bosch
  • mtv jams
  • bengals record 2010
  • greg olsen university of miami
  • dist 91
  • la ink map
  • vince young uncle rico gif
  • bengals games
  • la ink 105
  • tea party ribbons
  • chicago bears gifts
  • scholarship
  • erie
  • preparation
  • bengals kids jersey
  • search jail inmates
  • chad ochocinco to detroit
  • search 2.0
  • cheer
  • search protocol host
  • flare
  • search engines other than google
  • vince young football camp
  • zara phillips engagement ring
  • search optics
  • cspan washington correspondents dinner 2011
  • coated
  • new england patriots 1996 roster
  • search domains
  • greg olsen puzzles
  • battleship yamato wreck
  • chad ochocinco xpchad ochocinco youtube
  • tea party young people
  • tele
  • bea 2011 map
  • c span 2009
  • search engines for jobs
  • new england patriots 4
  • search operatorssearch people
  • new england patriots 98.5
  • dist 95
  • zara phillips baby
  • hp support quick test pro
  • vince young jersey texas
  • zara phillips yachtzara phillips zimbio
  • connecticut state parks
  • chad ochocinco bears
  • bea zuberbühler
  • wonderful
  • greg olsen vancouver
  • randy moss football cards
  • hp support englandhp support forum
  • c span 4 to 5
  • walkthrough
  • search engines cookiessearch engines definition
  • new england patriots 3 4
  • laminating
  • opportunity
  • chicago bears 08 record
  • chicago bears 4th phase
  • search google cache
  • vince young status
  • chad ochocinco to patriots
  • battleship kirishima
  • hp support 1010
  • vince young uncle rico
  • dis n dat band
  • la ink jabberwocky
  • connecticut 104.1
  • sitcoms
  • bengals youth jerseys
  • bengals images
  • billboards
  • search 32
  • ventura
  • bengals football
  • zara phillips wedding date
  • hp support 2133
  • tea party agenda
  • hp support monitors
  • sharon
  • chicago bears training camp
  • anatomy
  • hp support number united states
  • chad ochocinco quits football
  • vince young 6
  • chicago bears schedule 2011
  • ascii
  • mtv rivals
  • chad ochocinco nascar
  • wellness
  • la ink games online
  • 1300
  • chicago bears bleacher report
  • bengals usa
  • hp support contact number
  • sack
  • bengals 80's
  • mtv cartoons
  • connecticut airports
  • dis unplugged show notes
  • la ink 03x05
  • liberator
  • chicago bears garter
  • vince young rumors
  • c span video contest
  • hp support center
  • chicago bears zip hoodie
  • bea binene
  • greg olsen vikingsgreg olsen wife
  • margin
  • bangles eternal flame mp3bengals forum
  • search 78search 800 numbers
  • vince young wiki
  • mtv 90s music videos
  • mtv music awards
  • zara phillips fascinator
  • randy moss arrested
  • chicago bears 09 draft
  • weston
  • bengals merchandise
  • randy moss university
  • 60 search engines virus
  • mtv dougie
  • hp support 6500a plus