• IT-Karriere:
  • Services:

Automatische Updates sorgen für Sicherheit

Wordpress hat das Problem erkannt und vor einigen Jahren eine automatische Update-Funktion eingeführt. Seit Version 3.7 aktualisiert sich das System automatisch im Hintergrund, wenn ein Update bereitsteht. Wordpress betreibt dafür einigen Aufwand: Für alle Versionen seit 3.7 werden Sicherheitsupdates zurückportiert.

Stellenmarkt
  1. Dr. Fritz Faulhaber GmbH & Co. KG, Schönaich
  2. Stadt Lauf a.d.Pegnitz, Lauf a.d.Pegnitz bei Nürnberg

Einigen gefällt dieser Mechanismus nicht. Denn elegant ist die Lösung nicht: Ein PHP-Skript, das seine eigenen Dateien umschreibt. Und ja, auch der Updateprozess selbst hatte schon Sicherheitslücken. Doch angesichts der Art und Weise, wie private Webapplikationen üblicherweise betrieben werden, ist es eine gute und pragmatische Lösung. Es funktioniert erstaunlich gut. Probleme mit dem Updateprozess sind zwar nicht ganz ausgeschlossen, aber selten.

Das automatische Update führt dazu, dass, wenn - wie jetzt geschehen - eine kritische Lücke in Wordpress entdeckt wird, die meisten Nutzer längst geschützt sind, wenn die ersten Angriffswellen starten. Bei Lücken im Wordpress-Core gibt es eigentlich nur zwei Szenarien, in denen ein Angriff erfolgreich sein kann: Zum einen wenn die Lücke Angreifern bereits bekannt ist, bevor ein Update bereitsteht - also bei einem klassischen Zero-Day. Doch solche Angriffe sind extrem selten. Zum anderen bei Nutzern, die das Update ausschalten. Das ist, um es klar zu sagen, eine blöde Idee.

Wordpress ist nicht perfekt

Wordpress ist in Sachen Sicherheit nicht perfekt und es gibt einige berechtigte Kritikpunkte. Wordpress hat eine fragwürdige XMLRPC-API, die immer wieder für Amplification- und Brute-Force-Angriffe mißbraucht wird. Darauf hat Wordpress bislang nicht hinreichend reagiert. Weiterhin nutzt Wordpress zahlreiche moderne Sicherheitsmechanismen nicht, allen voran Content Security Policy, ein sehr mächtiges Tool gegen Cross-Site-Scripting-Angriffe.

Das größte verbleibende Sicherheitsproblem bei Wordpress sind jedoch Plugins und Themes von Dritten. Denn die werden - außer in Ausnahmefällen - nicht automatisch aktualisiert und sind oft von sehr fragwürdiger Qualität. Abgesehen von Sicherheitsproblemen sind Plugins auch häufig dafür verantwortlich, wenn eine Webseite ungewöhnlich langsam ist oder Bugs aufweist. Wer eine Webseite mit Wordpress erstellt und sich nicht regelmäßig um Updates kümmern kann oder will, sollte sich auf die Core-Funktionalität beschränken oder zumindest nur wenige und gut betreute Plugins einsetzen. Klar, vieles geht nicht ohne Plugins, aber für eine einfache Webseite zur Präsentation einer Firma oder eines Vereins reicht ein Standard-Wordpress allemal.

Die Konkurrenz sollte nachziehen

Mit dem automatischen Update ist Wordpress um ein Vielfaches sicherer als die Konkurrenz. Unzählige Wordpress-Nutzer werden regelmäßig vor vielen Sicherheitslücken geschützt. Es ist Zeit, dass die Konkurrenten hier nachziehen. Solange Updates manuell installiert werden müssen, sind Joomla, Drupal oder Typo3 für die meisten Nutzer nicht empfehlenswert.

IMHO ist der Kommentar von Golem.de. IMHO = In My Humble Opinion (Meiner bescheidenen Meinung nach)

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
 Content-Management-Systeme: Wordpress ist sicherer als die Konkurrenz
  1.  
  2. 1
  3. 2


Anzeige
Spiele-Angebote
  1. 8,50€
  2. 25,99€

Richtig Steller 06. Feb 2017

...denn damit Installationen via Klick und Auto-Updater funktionieren muss im Falle von...

crazypsycho 05. Feb 2017

Wie es unter der Haube aussieht, ist für eine Entscheidung aber nicht relevant. Denn...

crazypsycho 04. Feb 2017

Ja wer nie Wordpress genutzt hat, der kann sich gar nicht vorstellen, wie klasse das...

crazypsycho 04. Feb 2017

Wir haben zig mehrsprachige Wordpress-Websites am laufen. Bei keiner hat sich je die...

violator 03. Feb 2017

Eben. Und im Gegensatz zu Joomla usw. gibts bei WP wenigstens regelmäßige und schnelle...


Folgen Sie uns
       


Stellenanzeige: Golem.de sucht CvD (m/w/d)
Stellenanzeige
Golem.de sucht CvD (m/w/d)

Du bist News-Junkie, Techie, Organisationstalent und brennst für den Onlinejournalismus? Dann unterstütze die Redaktion von Golem.de als CvD.

  1. Stellenanzeige Golem.de sucht Verstärkung für die Redaktion
  2. Shifoo Golem.de startet Betatest seiner Karriere-Coaching-Plattform
  3. In eigener Sache Die 24-kernige Golem Workstation ist da

Super Mario Bros.: Mehr Klassiker geht nicht
Super Mario Bros.
Mehr Klassiker geht nicht

Super Mario Bros. wird 35 Jahre alt! Golem.de hat den Klassiker im Original erneut gespielt - und nicht nur Lob für ihn.
Von Benedikt Plass-Fleßenkämper

  1. Super Mario 3D All-Stars Nintendo kündigt überarbeitete Klempner-Klassiker an
  2. Nintendo Update erlaubt Weltenbau in Super Mario Maker 2
  3. Nintendo Auch Lego Super Mario sammelt Münzen

IT-Freelancer: Der kürzeste Pfad zum nächsten Projekt
IT-Freelancer
Der kürzeste Pfad zum nächsten Projekt

Die Nachfrage nach IT-Freelancern ist groß - die Konkurrenz aber auch. Der nächste Auftrag kommt meist aus dem eigenen Netzwerk oder von Vermittlern. Doch wie findet man den passenden Mix?
Ein Bericht von Manuel Heckel

  1. Selbstständiger Sysadmin "Jetzt fehlen nur noch die Aufträge"

    •  /