Abo
  • Services:
Anzeige
Eine mit Malware verseuchte Webseite - eine Meldung, die kein Webmaster gerne sieht.
Eine mit Malware verseuchte Webseite - eine Meldung, die kein Webmaster gerne sieht. (Bild: Screenshot / Google Chrome)

Content-Management-Systeme: Wordpress ist sicherer als die Konkurrenz

Eine mit Malware verseuchte Webseite - eine Meldung, die kein Webmaster gerne sieht.
Eine mit Malware verseuchte Webseite - eine Meldung, die kein Webmaster gerne sieht. (Bild: Screenshot / Google Chrome)

Kritische Sicherheitslücken werden heutzutage innerhalb von Stunden ausgenutzt. Dagegen helfen schnelle und automatische Updates.
Ein IMHO von Hanno Böck

Wie heute bekannt wurde, gab es im Content-Management-System Wordpress eine kritische Sicherheitslücke. Und wie jedesmal gibt es einige, die sich in ihrer Meinung bestätigt sehen, dass Wordpress sowieso besonders unsicher ist. Doch Wordpress ist mit Abstand das sicherste Content-Management-System, das zur Zeit verfügbar ist.

Anzeige

Jüngste Wordpress-Lücke war peinlich und vermutlich vermeidbar

Sicherheitslücken und Bugs sind immer ärgerlich. Und ja, bei der jetzt gefundenen Wordpress-Lücke kann man mit Recht argumentieren, dass sie in die eher peinliche Kategorie fällt und vermutlich durch eine defensivere Programmierweise oder durch bessere Review-Prozesse hätte verhindert werden können.

Aber bislang zumindest gibt es realistischerweise keine praktikable Möglichkeit, Software zu entwickeln, die frei von Bugs und Sicherheitslücken ist. In allen großen Webanwendungen werden regelmäßig Sicherheitslücken entdeckt - und immer wieder sind darunter auch sehr kritische. Wichtig ist deshalb vor allem, wie schnell die Sicherheitsupdates bei den Nutzern landen.

Übrigens: Wer glaubt, dass seine kleine Webseite nicht das Ziel von Angriffen wird, denkt falsch. Denn die meisten Angriffe finden nicht statt, um dem Betreiber der Seite zu schaden, sondern um sie als Infrastruktur für weitere Angriffe zu nutzen. Nicht selten finden Betreiber kleiner Webseiten heraus, dass ihre Seiten als Spamschleuder oder als Hostingplattform für Malware und Phishing mißbraucht werden - oft aber erst, wenn die Seite anschließend vom Webhoster gesperrt wird.

Angriffe innerhalb von Stunden

Es lohnt ein Rückblick auf eine Lücke in Drupal, die im Oktober 2014 unter dem Namen Drupalgeddon bekannt wurde. Drupalgeddon ermöglicht das Ausführen oder Hochladen von beliebigem Code. Eine Woche nach deren Veröffentlichung verschickten die Drupal-Entwickler eine weitere Warnung: Die Angriffe mithilfe dieser Lücke begannen bereits wenige Stunden, nachdem sie bekannt wurde. Jeder, der seine Drupal-Webseite nicht innerhalb von sechs Stunden aktualisiert hatte, sollte davon ausgehen, dass diese kompromittiert ist.

Man kann davon ausgehen, dass Ähnliches für alle gravierenden Sicherheitslücken in bekannten Content-Management-Systemen gilt. In den vergangenen Jahren gab es auch mehrfach ähnlich kritische Lücken in Joomla. Typo3 ist von den kritischen Lücken in jüngerer Zeit verschont geblieben, aber in Sicherheit wiegen sollte man sich wohl auch da nicht.

Hier zeigt sich ein ganz offensichtliches Dilemma: Wenn solche Sicherheitslücken innerhalb von Stunden ausgenutzt werden, kann man diese Systeme eigentlich nur verantwortungsbewusst betreiben, wenn jemand bereitsteht, der ein entsprechendes Update innerhalb kürzester Zeit installiert. Doch diese freien Content-Management-Systeme werden oft von kleinen Firmen, Vereinen oder Privatleuten eingesetzt - und nicht selten auch explizit für diese beworben. Doch die wenigsten kleinen Unternehmen oder Vereine dürften fulltime einen Administrator beschäftigen, der im Zweifel alles stehen und liegen lässt, um sich um ein Webseiten-Update zu kümmern.

Automatische Updates sorgen für Sicherheit 

eye home zur Startseite
Richtig Steller 06. Feb 2017

...denn damit Installationen via Klick und Auto-Updater funktionieren muss im Falle von...

crazypsycho 05. Feb 2017

Wie es unter der Haube aussieht, ist für eine Entscheidung aber nicht relevant. Denn...

crazypsycho 04. Feb 2017

Ja wer nie Wordpress genutzt hat, der kann sich gar nicht vorstellen, wie klasse das...

crazypsycho 04. Feb 2017

Wir haben zig mehrsprachige Wordpress-Websites am laufen. Bei keiner hat sich je die...

violator 03. Feb 2017

Eben. Und im Gegensatz zu Joomla usw. gibts bei WP wenigstens regelmäßige und schnelle...



Anzeige

Stellenmarkt
  1. Autobahndirektion Südbayern, München
  2. Sky Deutschland GmbH, Unterföhring bei München
  3. BST eltromat International GmbH, Bielefeld
  4. Groz-Beckert KG, Albstadt


Anzeige
Blu-ray-Angebote
  1. 74,99€ (Vorbesteller-Preisgarantie)
  2. 24,99€ (Vorbesteller-Preisgarantie)
  3. (u. a. Drive 7,79€, John Wick: Kapitel 2 9,99€ und Predator Collection 14,99€)

Folgen Sie uns
       


  1. FTTH

    Bauern am Glasfaserpflug arbeiten mit Netzbetreibern

  2. BGP-Hijacking

    Traffic von Google, Facebook & Co. über Russland umgeleitet

  3. 360-Grad-Kameras im Vergleich

    Alles so schön rund hier

  4. Grundversorgung

    Telekom baut auch noch mit Kupfer aus

  5. Playerunknown's Battlegrounds

    Pubg-Schöpfer fordert besseren Schutz vor Klonen

  6. Solarstrom

    Der erste Solarzug der Welt nimmt seinen Betrieb auf

  7. Microsoft

    Kostenloses Tool hilft bei der Migration von VMs auf Azure

  8. Streaming-Streit

    Amazon will wieder Chromecast und Apple TV verkaufen

  9. IT in der Schule

    Die finnische Modellschule hat Tablets statt Schreibtische

  10. Joanna Rutkowska

    Qubes OS soll "einfach wie Ubuntu" werden



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
LG 32UD99-W im Test: Monitor mit beeindruckendem Bild - trotz unausgereiftem HDR
LG 32UD99-W im Test
Monitor mit beeindruckendem Bild - trotz unausgereiftem HDR
  1. Android-Updates Krack-Patches für Android, aber nicht für Pixel-Telefone
  2. Check Point LGs smarter Staubsauger lässt sich heimlich fernsteuern

Vorratsdatenspeicherung: Die Groko funktioniert schon wieder
Vorratsdatenspeicherung
Die Groko funktioniert schon wieder
  1. Dieselgipfel Regierung fördert Elektrobusse mit 80 Prozent
  2. Gutachten Quote für E-Autos und Stop der Diesel-Subventionen gefordert
  3. Sackgasse EU-Industriekommissarin sieht Diesel am Ende

2-Minuten-Counter gegen Schwarzfahrer: Das sekundengenaue Handyticket ist möglich
2-Minuten-Counter gegen Schwarzfahrer
Das sekundengenaue Handyticket ist möglich
  1. Handy-Ticket in Berlin BVG will Check-in/Be-out-System in Bussen testen
  2. VBB Schwarzfahrer trotz Handy-Ticket

  1. Re: Mal wieder typisch oberflächlich Anti-Telekom

    Psy2063 | 13:02

  2. Re: Finnland ist ziemlich abgestuerzt

    Umaru | 13:02

  3. Re: Lobbyarbeit

    mekkv2 | 13:01

  4. Re: Alles Nachmacher aber zum Glück ist da Patent...

    sniner | 13:00

  5. Fortnite

    Dwalinn | 12:57


  1. 13:00

  2. 12:41

  3. 12:04

  4. 11:44

  5. 11:30

  6. 10:48

  7. 10:26

  8. 10:20


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel