Sicherheitslücke: Schadcode per Wordpress-Kommentar

Gleich mehrere Sicherheitslücken kombinierte ein Sicherheitsforscher, um Schadcode in Wordpress ausführen zu können. Die Wordpress-Standardeinstellungen und ein angemeldeter Administrator reichten als Voraussetzung.

Artikel veröffentlicht am ,
Schadcode über die Wordpress-Kommentarfunktion
Schadcode über die Wordpress-Kommentarfunktion (Bild: pixelcreatures/Pixabay)

Über eine Kombination von Sicherheitslücken in Wordpress vor Version 5.1.1 lässt sich die Wordpress-Installation übernehmen und Schadcode ausführen. Voraussetzung für den Angriff sind eine aktivierte Kommentarfunktion sowie ein angemeldeter Wordpress-Benutzer mit Administratorrechten - den ein Angreifer zum Besuch einer Webseite verleiten muss.

Stellenmarkt
  1. IT Field Service Agent (m/w/d) Servicecenter
    DAW SE, Enger
  2. Systemverantwortlicher (m/w/d) Modul - Ultrasonic Parking Functions
    IAV GmbH, Berlin, Chemnitz, Gifhorn
Detailsuche

Entdeckt wurden die Lücken von dem Sicherheitsforscher Simon Scannell. Sie wurden in Version 5.1.1 behoben. Durch die automatische Updatefunktion sollten die meisten Wordpress-Installationen bereits auf dem aktuellen Stand sein. Alternativ kann die Kommentarfunktion deaktiviert werden.

Über einen Cross-Site-Request-Forgery-Angriff (CSRF) kann ein Angreifer Kommentare im Namen eines angemeldeten Benutzers schreiben. Die Kommentarfunktion ist in Wordpress nicht gegen derlei Angriffe geschützt, da andere Wordpress-Seiten mit den Funktionen Trackback und Pingback über eine Verlinkung oder Erwähnung informieren können.

Wordpress lässt in den Kommentaren standardmäßig nur wenige Basis-HTML-Befehle zu - ein Benutzer mit Administratorrechten kann jedoch deutlich mehr HTML-Befehle posten. Über einen Trick gelang es den Sicherheitsforschern hierrüber Java-Script-Schadcode in einem Onmouseover-Befehl unterzubringen. Über eine präparierte Webseite - die der angemeldete Wordpress-Administrator besuchen muss - lässt sich der Kommentar und damit der Schadcode laden. Wordpress erlaubt Benutzern mit Administrator-Rechten das Bearbeiten von PHP-Dateien von Themes und Plugins über das Dashboard. Auf diese Weise lässt sich PHP-Schadcode auf dem Server ausführen.

Golem Akademie
  1. Linux-Systeme absichern und härten: virtueller Drei-Tage-Workshop
    07.-09.06.2022, Virtuell
  2. Elastic Stack Fundamentals – Elasticsearch, Logstash, Kibana, Beats: virtueller Drei-Tage-Workshop
    14.-16.06.2022, Virtuell
Weitere IT-Trainings

Wordpress ist oft über installierte Plugins oder Themes verwundbar. Im November wurde eine Sicherheitslücke im DSGVO-Plugin WP GDPR Compliance entdeckt, über die Angreifer Administratoren-Konten registrieren konnten.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Cariad
Aufsichtsrat greift bei VWs Softwareentwicklung durch

Die Sorge um die Volkswagen-Softwarefirma Cariad hat den Aufsichtsrat veranlasst, ein überarbeitetes Konzept für die ehrgeizigen Pläne vorzulegen.

Cariad: Aufsichtsrat greift bei VWs Softwareentwicklung durch
Artikel
  1. Delfast Top 3.0: Ukrainische Armee setzt E-Motorräder zur Panzerjagd ein
    Delfast Top 3.0
    Ukrainische Armee setzt E-Motorräder zur Panzerjagd ein

    Ukrainische Infanteristen nutzen E-Motorräder, um leise und schnell zum Einsatz zu gelangen und die Panzerabwehrlenkwaffe NLAW zu transportieren.

  2. Überwachung: Polizei setzt Handy-Erkennungskamera gegen Autofahrer ein
    Überwachung
    Polizei setzt Handy-Erkennungskamera gegen Autofahrer ein

    In Rheinland-Pfalz werden Handynutzer am Steuer eines Autos automatisch erkannt. Dazu wird das System Monocam aus den Niederlanden genutzt.

  3. Love, Death + Robots 3: Mal spannend, mal tragisch, mal gelungen, mal nicht so
    Love, Death + Robots 3
    Mal spannend, mal tragisch, mal gelungen, mal nicht so

    Die abwechslungsreichste Science-Fiction-Serie unserer Zeit ist wieder da - mit acht neuen Folgen der von David Fincher produzierten Anthologie-Reihe.
    Von Peter Osteried

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Borderlands 3 gratis • CW: Top-Rabatte auf PC-Komponenten • Inno3D RTX 3070 günstig wie nie: 614€ • Ryzen 9 5900X 398€ • Top-Laptops zu Tiefpreisen • Edifier Lautsprecher 129€ • Kingston SSD 2TB günstig wie nie: 129,90€ • Samsung Soundbar + Subwoofer günstig wie nie: 228,52€ [Werbung]
    •  /