Categories: Sicherheit

WordPress: Veraltete Plug-ins sind häufigstes Einfallstor für Hacker

Die Sicherheitsfirma Sucuri hat über 11.000 kompromittierte Websites im ersten Quartal 2016 analysiert. Aus ihrem Bericht (PDF) geht hervor, dass erweiterbare CMS-Komponenten Angreifern oft als Einfallstor dienen. Beim weit verbreiteten WordPress fanden sich demnach auf 25 Prozent der gehackten Sites veraltete und anfällige Versionen der Plug-ins RevSlider, GravityForms und TimThumb.

Die Daten wurden von der Sucuri Remediation Group (RG) gesammelt und analysiert, zu deren Schwerpunkten die Sicherung von WordPress-Installationen sowie die Schadensbegrenzung nach erfolgten Angriffen gehören. Derzeit sind über eine Milliarde Websites erreichbar, und hinter über einem Drittel von ihnen stehen die Content-Management-Systeme (CMS) WordPress, Joomla, Drupal und Magento. Unter ihnen hat sich WordPress einen Marktanteil von mehr als 60 Prozent gesichert, was nicht zuletzt auf seine vielfältig erweiterbare Plattform zurückgeht.

Die beobachteten Hackerangriffe hatten jedoch meist wenig oder nichts mit der Kernanwendung des CMS zu tun, sondern mehr mit unsachgemäßer Installation, Konfiguration und Wartung durch die Webmaster und ihre Hoster. Als häufigste Ursache einer Infektion stellten sich Schwachstellen in den erweiterbaren Komponenten heraus, also in Plug-ins, Erweiterungen, Modulen, Templates, Themes und ähnlichen Integrationen.

Obwohl schon länger automatische Updates verfügbar sind, zeigte sich bei 56 Prozent aller infizierten WordPress-Sites, das sie nicht auf dem aktuellen Stand waren. Das aber war noch relativ gut im Vergleich zu den anderen Plattformen. Joomla war zu 84 Prozent veraltet, Drupal zu 81 Prozent und Magento zu 96 Prozent. Als Gründe dafür gelten stark angepasste Installationen, Probleme mit der Rückwärtskompatibilität und fehlende Mitarbeiter mit der nötigen Kompetenz.

Drei Plug-ins fielen auf 25 Prozent der kompromittierten WordPress-Websites auf (Bild: Sucuri).

Als auffällige Gefährdung aber erwiesen sich die drei erwähnten Plug-ins für WordPress. Bei der Säuberung befallener Websites stieß Sucuri besonders häufig auf diese Komponenten, obwohl es für sie seit mindestens einem Jahr aktualisierte Versionen gab. Ein naheliegender Grund dafür ist etwa bei RevSlider, dass es häufig in Themes eingebettet ist und sich Website-Betreiber seines Vorhandenseins gar nicht bewusst sind.

Das bedeutet nicht unbedingt, dass die Kompromittierung auch immer über die später aufgefallenen Plug-ins erfolgte, da mehr als eine einzelne Schwachstelle vorhanden sein konnte. Sucuri stellt außerdem fest, dass eine gehackte Site sogar mehrere Dateien aufweisen kann, die von verschiedenen Malware-Familien modifiziert wurden. Durchschnittlich hätte es einer Säuberung von 132 Dateien je kompromittierter Site bedurft: „Das zeigt, wie tief die Malware in einer Website eingebettet sein kann.“

In 66 Prozent aller kompromittierten Sites wurde eine PHP-basierte Backdoor gefunden. Dank dieser Hintertüren konnten sich Angreifer einen längerfristigen Zugang nach der Infektion sichern. Sie sind mit eine Erklärung für die hohe Quote erneuter Infektionen, die laut Googles Webmaster-Tool bei 30 Prozent liegt.

ANZEIGE

Die Cloud forciert Innovationen

Ohne Cloud-Technologie sähe der Alltag heute ganz anders aus. Dropbox, Facebook, Google und Musikdienste gäbe es nicht. Erst Cloud-Technologien haben diese Services ermöglicht und treiben heute Innovationen schneller denn je voran.

Bernd Kling

Recent Posts

Nolte Küchen setzt auf Cloud-basierte Lösung für Geschäftsautomatisierung von IBM

In einem gemeinsamen Projekt von IBM und X-INTEGRATE optimiert der Küchenhersteler Bestellablauf und Kundenservice mit Public Cloud und On-Premise-Lösungen von…

18 Stunden ago

Microsoft verschiebt Windows-10-X-Geräte angeblich auf 2021

Die Änderung gilt für das Surface Neo und wohl auch für Geräte anderer Hersteller. Das Android-Gerät Surface Duo soll es…

23 Stunden ago

Bericht: Google macht mit Android 11 nahtlose OS-Updates verpflichtend

Darauf weist eine Änderung der Vendor Test Suite hin. Sie schreibt offenbar die benötigte A/B Partition ab API-Level 30 vor.…

1 Tag ago

Microsoft erweitertet Exchange Online um DANE- und DNSSEC-Support

Beide Protokolle sollen den E-Mail-Verkehr sicherer machen. Sie verhindern unter anderem ein Downgrade auf unverschlüsselte SMTP-Verbindungen. Microsoft führt DANE und…

1 Tag ago

Kursverfall: Investor verklagt Zoom wegen Sicherheitsmängeln

Das Start-up soll die Wahrheit über die Sicherheit seiner Plattform verschleiert haben. In den vergangenen Wochen fällt der Kurs der…

1 Tag ago

Chrome 81 unterstützt Web NFC Standard

Der Browser liest und schreibt NFC-Tags. Chrome 81 blockiert zudem das Laden unverschlüsselter Inhalte bei bestehender HTTPS-Verbindung. Außerdem verlängert auch…

2 Tagen ago