Abo
  • Services:
Anzeige
Dank automatischer Updates ist Wordpress eines der sichersten Content-Management-Systeme.
Dank automatischer Updates ist Wordpress eines der sichersten Content-Management-Systeme. (Bild: Wordpress)

Sicherheitslücke: Wordpress-Sicherheitslücke ermöglicht Änderung von Inhalten

Dank automatischer Updates ist Wordpress eines der sichersten Content-Management-Systeme.
Dank automatischer Updates ist Wordpress eines der sichersten Content-Management-Systeme. (Bild: Wordpress)

In Wordpress wurde eine Sicherheitslücke entdeckt, mit der ein Angreifer nach Belieben Inhalte ändern kann. Betroffen sind die Versionen 4.7.0 und 4.7.1. Dank der automatischen Update-Funktion von Wordpress sind die meisten Nutzer bereits geschützt.

Die Firma Sucuri hat im Blog-System Wordpress eine schwerwiegende Sicherheitslücke entdeckt. Ein Fehler bei der Filterung der Eingabedaten einer REST-API ermöglicht es, unauthentifiziert Artikel zu ändern. Wordpress hat das Update bereits vor einer Woche verteilt, die Details zur Lücke wurden aber bisher zurückgehalten.

Anzeige

Fehlerhafte Filterung in der REST-API

Die REST-API wurde in Wordpress 4.7.0 hinzugefügt. An die API wird ein Parameter mit einer ID übergeben, mit der man einen bestimmten Artikel auswählen kann. Diese ID kann entweder als Teil des Pfades oder als GET- oder POST-Variable übergeben werden. Der Pfad wird mittels eines regulären Ausdrucks ausgewertet und nur Zahlenwerte werden akzeptiert, als Variable kann man aber auch Buchstaben übergeben und somit ungültige Werte wie 1234hello.

Der Code von Wordpress prüft nun, ob der Nutzer für diese ID eine Zugriffsberechtigung hat, zeigt hier jedoch ein ungewöhnliches Verhalten: Existiert ein Artikel nicht, dann nimmt der Code an, dass der Nutzer die Berechtigung hat, diesen zu bearbeiten. Auch bei einer ungültigen ID wie 1234hello würde der Check nicht fehlschlagen. Das würde allein noch kein Problem darstellen.

Doch anschließend wird der ID-Parameter in einen Integer-Wert umgewandelt. Aus 1234hello würde damit 1234. Damit kann ein Angreifer die Filterung nun umgehen: Er gibt als Variable einen Parameter an, der eine gültige Artikel-ID mit einigen angehängten Buchstaben enthält. Dieser umgeht zunächst den Check und wird anschließend in eine Integer-Variable umgewandelt. Die Buchstaben werden entfernt und es bleibt eine gültige Artikel-ID.

Damit kann der Angreifer nun nach Belieben Inhalte von Wordpress-Blogs ändern. Je nach installierten Plugins könnte es auch zu einer noch schwerwiegenderen Lücke kommen: Manche Plugins verarbeiten die Inhalte von Posts in einer Weise, die anschließend eine Codeausführung ermöglicht.

Informationen wurden verzögert herausgegeben

Wordpress hat bereits vor einer Woche, am 26. Januar 2017, das Update 4.7.2 veröffentlicht. Neben dieser schwerwiegenden Lücke behebt es noch drei weitere, weniger kritische Sicherheitslücken. Doch die Informationen zur schwersten Lücke wurden zunächst zurückgehalten, um möglichst vielen Nutzern die Chance zum Update zu geben. Eine Vorgehensweise, die Vor- und Nachteile hat: Einigen Angreifern könnte es gelungen sein, anhand des Patches die Funktionsweise der Sicherheitslücke herauszufinden, Nutzer wiederum könnten das Update nicht sofort eingespielt haben, da es scheinbar nur unkritische Sicherheitslücken behebt. Andererseits dürften nun wohl viele Installationen bereits geschützt sein.

Wordpress hat bereits vor dem Update mit verschiedenen Herstellern von Web Application Firewalls und von Content-Delivery-Netzwerken wie Cloudflare Kontakt aufgenommen, so dass diese Filterregeln für diese Sicherheitslücke implementieren. Auch Sucuri selbst, die Firma, die die Lücke entdeckt hat, verkauft Web Application Firewalls und filtert entsprechende Angriffsversuche.

Auto-Updates schützen

Wordpress hat seit Version 3.7 eine automatische Update-Funktion, die in allen aktuellen Versionen standardmäßig aktiviert ist. Alle Nutzer, die dieses Auto-Update nutzen, sind somit bereits geschützt und müssen sich keine Sorgen machen. Einige Nutzer deaktivieren dieses Auto-Update jedoch. Diese sollten sich jetzt schleunigst um ein manuelles Update kümmern - und danach am besten das Auto-Update wieder aktivieren. Wer das Update nicht einspielt, wird vermutlich in Kürze Spam- und Malware-Links in seinen Blogposts finden.

Das Auto-Update von Wordpress dürfte dafür sorgen, dass die Lücke deutlich weniger Auswirkungen hat als vergleichbare Lücken in Konkurrenzprodukten. Bei schwerwiegenden Sicherheitslücken in Content-Management-Systemen dauert es oftmals nur wenige Stunden, bis Angreifer versuchen, diese massenhaft auszunutzen.


eye home zur Startseite
red-dot 13. Feb 2017

Aus aktuellem Grund haben wir einen Artikel verfasst, der sich damit beschäftigt die...

christoferw 10. Feb 2017

Wer es nicht selbst lösen will kann hier auch via Festpreis WordPress Reparieren lassen...

crazypsycho 04. Feb 2017

Mehrsprachigkeit ist wirklich nicht ganz optimal. Aber WPML ist zumindest brauchbar. Und...

crazypsycho 02. Feb 2017

Wenn du das Auto-Update nicht aktivierst, dann kommt da eher was. Schon etwas fahrlässig.



Anzeige

Stellenmarkt
  1. Atlas Copco - Synatec GmbH, Stuttgart
  2. Fraunhofer-Institut für Produktionstechnologie IPT, Aachen
  3. Landeshauptstadt München, München
  4. SQS Software Quality Systems AG, Gifhorn-Weyhausen, Köln, Frankfurt, München, Hamburg, deutschlandweit


Anzeige
Spiele-Angebote
  1. 9,99€
  2. 3,99€
  3. 8,99€

Folgen Sie uns
       


  1. Apple

    Xcode 9 bringt Entwicklertools für CoreML und Metal 2

  2. Messenger

    Wire-Server steht komplett unter Open-Source-Lizenz

  3. Smart Glass

    Amazon plant Alexa-Brille

  4. Google

    Das Pixelbook wird ein 1.200-Dollar-Chromebook

  5. Breko

    Bürger sollen 1.500 Euro Prämie für FTTH bekommen

  6. Google

    Neue Pixel-Smartphones und Daydream View geleakt

  7. Auftragsfertiger

    Intel zeigt 10-nm-Wafer und verliert Kunden

  8. Google Home Mini

    Google plant Echo-Dot-Konkurrenten mit Google Assistant

  9. Drei Modelle vorgestellt

    Elektrokleinwagen e.Go erhöht die Spannung

  10. Apple iOS 11 im Test

    Alte Apps weg, Daten weg, aber sonst alles gut



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Mini-Smartphone Jelly im Test: Winzig, gewöhnungsbedürftig, nutzbar
Mini-Smartphone Jelly im Test
Winzig, gewöhnungsbedürftig, nutzbar
  1. Aquaris-V- und U2-Reihe BQ stellt neue Smartphones ab 180 Euro vor
  2. Leia RED verrät Details zum Holo-Display seines Smartphones
  3. Smartphones Absatz in Deutschland stagniert, Umsatz steigt leicht

Energieversorgung: Windparks sind schlechter gesichert als E-Mail-Konten
Energieversorgung
Windparks sind schlechter gesichert als E-Mail-Konten
  1. Apache Struts Monate alte Sicherheitslücke führte zu Equifax-Hack
  2. Kreditrating Equifax' Krisenreaktion ist ein Desaster
  3. Best Buy US-Handelskette verbannt Kaspersky-Software aus Regalen

Anki Cozmo im Test: Katze gegen Roboter
Anki Cozmo im Test
Katze gegen Roboter
  1. Die Woche im Video Apple, Autos und ein grinsender Affe
  2. Anki Cozmo ausprobiert Niedlicher Programmieren lernen und spielen

  1. Re: Achja, diese Uni-Spinoffs

    thinksimple | 11:19

  2. Re: Apple schafft das, was Microsoft nie...

    Lemo | 11:16

  3. Re: Die Preise sind doch nicht mehr normal...

    Dino13 | 11:16

  4. Re: Was nützt mir Fiber To The Home...?

    neocron | 11:16

  5. Re: Als Apple-Kunde ist man in der Hand der Firma

    Walter Plinge | 11:14


  1. 11:17

  2. 11:02

  3. 10:47

  4. 10:32

  5. 10:18

  6. 09:55

  7. 08:45

  8. 08:32


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel