Sicherheitslücke in verbreitetem WordPress-Plug-in macht Websites angreifbar

Hacker nutzen eine Zero-Day-Lücke in einem weit verbreiteten Plug-in für das Content Management System WordPress aus. Es erlaubt die Installation einer Hintertür. Angreifer können unter Umständen sogar die vollständige Kontrolle über eine Website übernehmen. Inzwischen liegt auch ein Patch für die Schwachstelle vor.

Betroffen ist das WP-GDPR-Compliance-Plug-in. Es soll Websitebetreibern helfen, ihre Inhalte an die Datenschutzgrundverordnung anzupassen. Mit mehr als 100.000 aktiven Installationen gehört es zu den beliebtesten Plug-ins, die Nutzern bei der Umsetzung der DSGVO unterstützen.

Unbekannte entdeckten offenbar schon vor rund drei Wochen eine Anfälligkeit in dem Plug-in und begannen, Skripte in WordPress-Websites einzuschleusen. Berichte über erste Angriffe fanden ihren Weg in das Support-Forum eines anderen Plug-ins, das jedoch nicht der eigentliche Auslöser war. Stattdessen wurde es von den Angreifern installiert, nachdem sie die Kontrolle über eine Website erlangt hatten.

Eine Untersuchung des Sicherheitsteams von WordPress offenbarte schließlich die eigentliche Ursache der Angriffe, da das Plug-in WP GDPR Compliance für alle gehackten Seiten eingerichtet war. Nachdem die WordPress-Mitarbeiter mehrere Sicherheitsprobleme identifizierten, entfernten sie das Plug-in aus dem offiziellen Plug-in-Verzeichnis.

Die Entwickler der Erweiterung haben inzwischen ein Update bereitgestellt. Betroffene Nutzer sollten ihre Installationen schnellstmöglich auf die Version 1.4.3 aktualisieren, die nun auch wieder im Plug-in-Verzeichnis von WordPress verfügbar ist.

Sicherheitsforscher von Defiant, Anbieter der Firewall-Plug-ins Wordfence für WordPress, weisen jedoch darauf hin, dass ältere Versionen von WP GDPR Compliance weiterhin angegriffen werden. Die Hacker sollen vor allem eine Schwachstelle ausnutzen, die es ihnen erlaubt, eine interne Funktion des Plug-ins aufzurufen, um Einstellungen des Plug-ins sowie des gesamten WordPress-Systems zu ändern.

Unter anderem sollen sie in der Lage sein, ein neues Konto mit Administrator-Rechten anzulegen, um dem Konto des Websitebetreibers jegliche Rechte zu entziehen. Danach sollen sie die von ihnen genutzte Hintertür schließen und Skripte für einen Dateimanager und einen Terminal Emulator einschleusen.

Wordfence zufolge werden die derzeit gekaperten Websites nicht für schädliche Aktionen missbraucht. Website-Betreiber sollten trotzdem zeitnah das WP-GDPR-Compliance-Plug-in aktualisieren oder zusammen mit möglicherweise bereits eingeschleusten Dateien entfernen. Sollte Google den schädlichen Code auf ihren Seiten entdecken, könnte es die Seiten in seinen Suchergebnissen herabstufen.

ANZEIGE

IT-Kosten im digitalen Zeitalter optimieren – Nutzen Sie innovative Technologien und generieren Sie neue Geschäftschancen

Erfahren Sie in diesem Whitepaper von Konica Minolta, wie sich durch die Nutzung innovativer Technologien neue Geschäftschancen generieren lassen. Jetzt herunterladen!

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

o1: OpenAI stellt neues KI-Modell für komplexe Abfragen vor

Das o1 genannte Modell liegt als Preview vor. Bei einer Mathematikprüfung beantwortet es 83 Prozent…

1 Tag ago

Zoom erhält IT-Sicherheits- kennzeichen des BSI

Das Kennzeichen erhalten Zoom Workplace Pro und Zoom Workplace Basic. Es bescheinigt unter anderem aktuelle…

2 Tagen ago

Google verbessert Tab-Verwaltung in Chrome

iOS und iPadOS erhalten Tab-Gruppen. Zudem unterstützt Chrome nun die Synchronisierung von Tab-Gruppen.

2 Tagen ago

Identitätsdiebstahl: 58 Prozent der Deutschen sorgen sich um digitales Erbe

Sie befürchten einen Missbrauch der Identitäten von Verstorbenen. 60 Prozent befürworten deswegen eine Klärung des…

2 Tagen ago

Bericht: Samsung plant massiven Stellenabbau

In einigen Unternehmensbereichen sind angeblich bis zu 30 Prozent der Beschäftigten betroffen. Samsung spricht in…

3 Tagen ago

Kritische Lücken in Adobe Reader und Acrobat

Sie erlauben eine Remotecodeausführung. Betroffen sind alle unterstützten Versionen von Adobe Reader und Acrobat für…

3 Tagen ago