WordPress verteilt Zwangs-Update für unsicheres Plug-in

Das WordPress-Team hat eine weniger bekannte interne Funktion des Content-Management-Systems benutzt, um ein Zwangsupdate für ein beliebtes WordPress-Plug-in zu verteilen. Betroffen sind Websites, die das Plug-in Loginizer benutzen. Sie haben auch ohne Zustimmung ihrer Betreiber die neue Version 1.6.4 erhalten.

Loginizer gehört mit mehr als einer Million Installationen zu einem der am weitesten verbreiteten WordPress-Plug-ins. Es stellt zusätzliche Sicherheitsfunktionen für die Anmeldeseite zur Verfügung. Unter anderem ist es möglich, IP-Adressen per Blacklist oder Whitelist zu verwalten oder eine Zwei-Faktor-Authentifizierung bereitzustellen.

Die jetzt geschlossene Sicherheitslücke wurde vom Forscher Slavco Mihajloski entdeckt. Sie steckt in einer Funktion, die vor Brute-Force-Angriffen schützen soll und ab Werk bei allen Installationen des Plug-ins aktiviert ist. Ein Angreifer muss lediglich einen speziell gestalteten Nutzernamen eingeben, der SQL-Statements enthält.

Der gescheiterte Anmeldeversuch wird anschließend von Loginizer aufgezeichnet und zusammen mit dem speziell gestalteten Nutzernamen in einer WordPress-Datenbank abgelegt. Dabei bleiben die SQL-Statements intakt, was es Unbefugten erlaubt, im Rahmen eines SQL-Injections-Angriffs Code gegen die WordPress-Datenbank auszuführen.

Laut Ryan Dewhurst, Gründer und CEO von WPScan, einer Datenbank für Anfälligkeiten in WordPress, kann ein Angreifer auf diese Art ohne Eingabe gültiger Anmeldedaten eine WordPress-Website vollständig kompromittieren. Er verwies zudem auf den detaillierten Blogeintrag von Mihajloski, der auch ein Proof-of-Concept-Skript für die Schwachstelle enthält. „Das versetzt jeden mit grundlegenden Kenntnissen von Befehlszeilenprogrammen eine WordPress-Website vollständig zu übernehmen.“

Aufgrund des Schweregrads der Anfälligkeit entschloss sich das WordPress-Team, das Update auf Loginizer 1.6.4 ohne Zustimmung von Nutzern auszurollen. Dewhurst zufolge ist die dafür benötigte Funktion seit Version 3.7, also seit 2013, in WordPress enthalten. Ihm seien insgesamt nur zwei Fälle bekannt, in denen Plug-in-Updates zwangsweise verteilt wurden.

Laut Samuel Wood, Core Developer für WordPress, wurde die Funktion jedoch schon mehrfach eingesetzt. Details wollte er allerdings nicht nennen. Ein Grund dafür dürfte sein, dass auch der jüngste Vorfall zumindest einige Nutzer verärgerte. Kommentaren im offiziellen WordPress-Forum zufolge war ihnen nicht bekannt, dass Plug-ins auch bei abgeschalteter Updatefunktion ohne ihr Zutun aktualisiert werden können.

ANZEIGE

So reagieren Sie auf die gestiegene Nachfrage von Online-Videos – Wichtige Erkenntnisse und Trends

Der von zahlreichen Ländern wegen der Coronakrise eingeführte Lockdown und die damit verbundene soziale Distanzierung haben neue Rekorde im Online-Videoverkehr gebracht. Erfahren Sie in diesem Webinar, wie Sie Daten untersuchen und quantifizieren, um die Belastung von Netzwerken und CDNs einzuschätzen.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

20 Stunden ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

2 Tagen ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

2 Tagen ago

Wie ein Unternehmen, das Sie noch nicht kennen, eine Revolution in der Cloud-Speicherung anführt

Cubbit ist das weltweit erste Unternehmen, das Cloud-Objektspeicher anbietet. Es wurde 2016 gegründet und bedient…

2 Tagen ago

Dirty Stream: Microsoft entdeckt neuartige Angriffe auf Android-Apps

Unbefugte können Schadcode einschleusen und ausführen. Auslöser ist eine fehlerhafte Implementierung einer Android-Funktion.

2 Tagen ago

Apple meldet Umsatz- und Gewinnrückgang im zweiten Fiskalquartal

iPhones und iPads belasten das Ergebnis. Außerdem schwächelt Apple im gesamten asiatischen Raum inklusive China…

2 Tagen ago