WordPress stopft drei schwerwiegende Sicherheitslöcher

WordPress hat ein Sicherheitsupdate für das gleichnamige Content Management System veröffentlicht. Die Version 4.7.2 stopft drei gefährliche Löcher in der Version 4.7.1 und früher. WordPress-Websites, die auf einer der unsicheren Versionen basieren, sind unter anderem anfällig für Cross-Site-Scripting und SQL Injection.

Der erste Fehler wurde von David Herrera von Alley Interactive entdeckt. Die für die Veröffentlichung von Beiträgen im Browser zuständige Funktion „Press This“ öffnet unter Umständen den Dialog für die Zuordnung von Klassifizierungsbegriffen, obwohl der Nutzer nicht über die zur Einblendung des Dialogs erforderlichen Berechtigungen verfügt.

Zudem erlaubt die Funktion „WP-Query“, die für den Aufruf von Variablen und Funktionen im WordPress-Core benutzt wird, bei der Verarbeitung unsicherer Daten eine SQL Injection, also das Einschleusen von Datenbankbefehlen. Den Entwicklern zufolge ist der WordPress-Core jedoch nicht fehlerhaft. Der Patch soll demnach verhindern, dass „Plug-ins und Themen versehentlich“ WordPress angreifbar machen. Die Details zu dieser Schwachstelle stammen vom Sicherheitsforscher Mo Jangda.

Die Cross-Site-Scripting-Lücke wiederum steckt in der Funktion Posts List Table. Welche Auswirkungen die Schwachstelle haben kann, teilte WordPress nicht mit. Entdeckt wurde sie von Ian Dunn vom hauseigenen WordPress Security Team.

Loading ...

Das Update kann von der WordPress-Website oder über das Dashboard des CMS heruntergeladen werden. Sites, die für eine automatische Aktualisierung im Hintergrund konfiguriert wurden, sollen das Update auf die Version 4.7.2 bereits erhalten.

Die jetzt als unsicher eingestufte Version 4.7.1 hatten die Entwickler Anfang Januar freigegeben. Sie beseitigte insgesamt acht sicherheitsrelevante Bugs. Darunter war auch eine Anfälligkeit in PHP Mailer, die das Einschleusen und Ausführen von Schadcode ermöglichte. Die Entwickler stopften aber auch ein Datenleck und korrigierten mehrere Fehler, die Cross-Site-Scripting erlaubten.

HIGHLIGHT

Mehr Sicherheit im smarten Zuhause

Wie Sie Ihr persönliches Internet der Dinge vor versteckten Gefahren schützen

[mit Material von Charlie Osborne, ZDNet.com

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Windows 10 und 11: Microsoft behebt Problem mit VPN-Verbindungen

Es tritt auch unter Windows Server auf. Seit Installation der April-Patches treten Fehlermeldungen bei VPN-Verbindungen…

3 Stunden ago

Portfoliomanagement Alfabet öffnet sich für neue Nutzer

Das neue Release soll es allen Mitarbeitenden möglich machen, zur Ausgestaltung der IT beizutragen.

6 Stunden ago

Gefahren im Foxit PDF-Reader

Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.

4 Tagen ago

Bitdefender entdeckt Sicherheitslücken in Überwachungskameras

Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.

4 Tagen ago

Top-Malware in Deutschland: CloudEye zurück an der Spitze

Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…

4 Tagen ago

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

5 Tagen ago