Abo
  • Services:
Anzeige
Eine mit Malware verseuchte Webseite - eine Meldung, die kein Webmaster gerne sieht.
Eine mit Malware verseuchte Webseite - eine Meldung, die kein Webmaster gerne sieht. (Bild: Screenshot / Google Chrome)

Automatische Updates sorgen für Sicherheit

Wordpress hat das Problem erkannt und vor einigen Jahren eine automatische Update-Funktion eingeführt. Seit Version 3.7 aktualisiert sich das System automatisch im Hintergrund, wenn ein Update bereitsteht. Wordpress betreibt dafür einigen Aufwand: Für alle Versionen seit 3.7 werden Sicherheitsupdates zurückportiert.

Anzeige

Einigen gefällt dieser Mechanismus nicht. Denn elegant ist die Lösung nicht: Ein PHP-Skript, das seine eigenen Dateien umschreibt. Und ja, auch der Updateprozess selbst hatte schon Sicherheitslücken. Doch angesichts der Art und Weise, wie private Webapplikationen üblicherweise betrieben werden, ist es eine gute und pragmatische Lösung. Es funktioniert erstaunlich gut. Probleme mit dem Updateprozess sind zwar nicht ganz ausgeschlossen, aber selten.

Das automatische Update führt dazu, dass, wenn - wie jetzt geschehen - eine kritische Lücke in Wordpress entdeckt wird, die meisten Nutzer längst geschützt sind, wenn die ersten Angriffswellen starten. Bei Lücken im Wordpress-Core gibt es eigentlich nur zwei Szenarien, in denen ein Angriff erfolgreich sein kann: Zum einen wenn die Lücke Angreifern bereits bekannt ist, bevor ein Update bereitsteht - also bei einem klassischen Zero-Day. Doch solche Angriffe sind extrem selten. Zum anderen bei Nutzern, die das Update ausschalten. Das ist, um es klar zu sagen, eine blöde Idee.

Wordpress ist nicht perfekt

Wordpress ist in Sachen Sicherheit nicht perfekt und es gibt einige berechtigte Kritikpunkte. Wordpress hat eine fragwürdige XMLRPC-API, die immer wieder für Amplification- und Brute-Force-Angriffe mißbraucht wird. Darauf hat Wordpress bislang nicht hinreichend reagiert. Weiterhin nutzt Wordpress zahlreiche moderne Sicherheitsmechanismen nicht, allen voran Content Security Policy, ein sehr mächtiges Tool gegen Cross-Site-Scripting-Angriffe.

Das größte verbleibende Sicherheitsproblem bei Wordpress sind jedoch Plugins und Themes von Dritten. Denn die werden - außer in Ausnahmefällen - nicht automatisch aktualisiert und sind oft von sehr fragwürdiger Qualität. Abgesehen von Sicherheitsproblemen sind Plugins auch häufig dafür verantwortlich, wenn eine Webseite ungewöhnlich langsam ist oder Bugs aufweist. Wer eine Webseite mit Wordpress erstellt und sich nicht regelmäßig um Updates kümmern kann oder will, sollte sich auf die Core-Funktionalität beschränken oder zumindest nur wenige und gut betreute Plugins einsetzen. Klar, vieles geht nicht ohne Plugins, aber für eine einfache Webseite zur Präsentation einer Firma oder eines Vereins reicht ein Standard-Wordpress allemal.

Die Konkurrenz sollte nachziehen

Mit dem automatischen Update ist Wordpress um ein Vielfaches sicherer als die Konkurrenz. Unzählige Wordpress-Nutzer werden regelmäßig vor vielen Sicherheitslücken geschützt. Es ist Zeit, dass die Konkurrenten hier nachziehen. Solange Updates manuell installiert werden müssen, sind Joomla, Drupal oder Typo3 für die meisten Nutzer nicht empfehlenswert.

IMHO ist der Kommentar von Golem.de. IMHO = In My Humble Opinion (Meiner bescheidenen Meinung nach)

 Content-Management-Systeme: Wordpress ist sicherer als die Konkurrenz

eye home zur Startseite
Richtig Steller 06. Feb 2017

...denn damit Installationen via Klick und Auto-Updater funktionieren muss im Falle von...

crazypsycho 05. Feb 2017

Wie es unter der Haube aussieht, ist für eine Entscheidung aber nicht relevant. Denn...

crazypsycho 04. Feb 2017

Ja wer nie Wordpress genutzt hat, der kann sich gar nicht vorstellen, wie klasse das...

crazypsycho 04. Feb 2017

Wir haben zig mehrsprachige Wordpress-Websites am laufen. Bei keiner hat sich je die...

violator 03. Feb 2017

Eben. Und im Gegensatz zu Joomla usw. gibts bei WP wenigstens regelmäßige und schnelle...



Anzeige

Stellenmarkt
  1. MBtech Group GmbH & Co. KGaA, Regensburg, Neutraubling
  2. Schwarz IT Infrastructure & Operations Services GmbH & Co. KG, Neckarsulm
  3. Wüstenrot Bausparkasse AG, Ludwigsburg
  4. Ratbacher GmbH, Raum Würzburg


Anzeige
Blu-ray-Angebote
  1. 299,99€ (Vorbesteller-Preisgarantie)
  2. 29,99€ (Vorbesteller-Preisgarantie)
  3. 29,99€ (Vorbesteller-Preisgarantie)

Folgen Sie uns
       


  1. Android-App für Raspberry programmieren

    werGoogelnKann (kann auch Java)

  2. Aldebaran Robotics

    Roboter Pepper soll bei Beerdigungen in Japan auftreten

  3. Google Express

    Google und Walmart gehen Shopping-Kooperation ein

  4. Firmen-Shuttle

    Apple baut autonomes Auto - aber nicht für jeden

  5. Estcoin

    Estland könnte eigene Kryptowährung erschaffen

  6. Chrome Enterprise

    Neues Abomodell soll Googles Chrome OS in Firmen etablieren

  7. Blue Byte

    Anno 1800 mit Straßenschlachten und dicker Luft

  8. aCar

    Elektrolaster für Afrika entsteht in München

  9. Logitech Powerplay im Test

    Die niemals leere Funk-Maus

  10. Elektroroller

    Einstieg in die Elektromobilität ab 2.000 Euro



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Orange Pi 2G IoT ausprobiert: Wir bauen uns ein 20-Euro-Smartphone
Orange Pi 2G IoT ausprobiert
Wir bauen uns ein 20-Euro-Smartphone
  1. Odroid HC-1 Bastelrechner besser stapeln im NAS
  2. Bastelrechner Nano Pi im Test Klein, aber nicht unbedingt oho

Mitmachprojekt: HTTPS vermiest uns den Wetterbericht
Mitmachprojekt
HTTPS vermiest uns den Wetterbericht

Google Home auf Deutsch im Test: "Tut mir leid, ich verstehe das nicht"
Google Home auf Deutsch im Test
"Tut mir leid, ich verstehe das nicht"
  1. Smarter Lautsprecher Google Home erhält Bluetooth-Zuspielung und Spotify Free
  2. Kompatibilität mit Sprachassistenten Trådfri-Update kommt erst im Herbst
  3. Lautsprecher-Assistent Google Home ab 8. August 2017 in Deutschland erhältlich

  1. Re: E-Roller für Führerschein A1

    flipbo | 12:10

  2. Re: Ich frage mich eher warum die immer noch 2000...

    John2k | 12:06

  3. Re: Fiese Preispolitik von Niu

    John2k | 12:05

  4. Re: Kein uPlay Haltung ... Umsatz

    MrReset | 12:05

  5. Re: finger weg von parallels desktop!

    echtnet | 12:04


  1. 12:05

  2. 12:00

  3. 11:52

  4. 11:27

  5. 11:03

  6. 10:48

  7. 10:00

  8. 09:33


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel