Das WordPress-Team hat eine weniger bekannte interne Funktion des Content-Management-Systems benutzt, um ein Zwangsupdate für ein beliebtes WordPress-Plug-in zu verteilen. Betroffen sind Websites, die das Plug-in Loginizer benutzen. Sie haben auch ohne Zustimmung ihrer Betreiber die neue Version 1.6.4 erhalten.
Die jetzt geschlossene Sicherheitslücke wurde vom Forscher Slavco Mihajloski entdeckt. Sie steckt in einer Funktion, die vor Brute-Force-Angriffen schützen soll und ab Werk bei allen Installationen des Plug-ins aktiviert ist. Ein Angreifer muss lediglich einen speziell gestalteten Nutzernamen eingeben, der SQL-Statements enthält.
Der gescheiterte Anmeldeversuch wird anschließend von Loginizer aufgezeichnet und zusammen mit dem speziell gestalteten Nutzernamen in einer WordPress-Datenbank abgelegt. Dabei bleiben die SQL-Statements intakt, was es Unbefugten erlaubt, im Rahmen eines SQL-Injections-Angriffs Code gegen die WordPress-Datenbank auszuführen.
Laut Ryan Dewhurst, Gründer und CEO von WPScan, einer Datenbank für Anfälligkeiten in WordPress, kann ein Angreifer auf diese Art ohne Eingabe gültiger Anmeldedaten eine WordPress-Website vollständig kompromittieren. Er verwies zudem auf den detaillierten Blogeintrag von Mihajloski, der auch ein Proof-of-Concept-Skript für die Schwachstelle enthält. „Das versetzt jeden mit grundlegenden Kenntnissen von Befehlszeilenprogrammen eine WordPress-Website vollständig zu übernehmen.“
Aufgrund des Schweregrads der Anfälligkeit entschloss sich das WordPress-Team, das Update auf Loginizer 1.6.4 ohne Zustimmung von Nutzern auszurollen. Dewhurst zufolge ist die dafür benötigte Funktion seit Version 3.7, also seit 2013, in WordPress enthalten. Ihm seien insgesamt nur zwei Fälle bekannt, in denen Plug-in-Updates zwangsweise verteilt wurden.
Laut Samuel Wood, Core Developer für WordPress, wurde die Funktion jedoch schon mehrfach eingesetzt. Details wollte er allerdings nicht nennen. Ein Grund dafür dürfte sein, dass auch der jüngste Vorfall zumindest einige Nutzer verärgerte. Kommentaren im offiziellen WordPress-Forum zufolge war ihnen nicht bekannt, dass Plug-ins auch bei abgeschalteter Updatefunktion ohne ihr Zutun aktualisiert werden können.
Der von zahlreichen Ländern wegen der Coronakrise eingeführte Lockdown und die damit verbundene soziale Distanzierung haben neue Rekorde im Online-Videoverkehr gebracht. Erfahren Sie in diesem Webinar, wie Sie Daten untersuchen und quantifizieren, um die Belastung von Netzwerken und CDNs einzuschätzen.
OutSystems-Studie: 62 Prozent der Befragten haben Sicherheits- und Governance-Bedenken bei Softwareentwicklung mit KI-Unterstützung.
Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…
Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…
Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.
Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…
Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…