• IT-Karriere:
  • Services:

Sicherheitslücke: Wordpress-Sicherheitslücke ermöglicht Änderung von Inhalten

In Wordpress wurde eine Sicherheitslücke entdeckt, mit der ein Angreifer nach Belieben Inhalte ändern kann. Betroffen sind die Versionen 4.7.0 und 4.7.1. Dank der automatischen Update-Funktion von Wordpress sind die meisten Nutzer bereits geschützt.

Artikel veröffentlicht am , Hanno Böck
Dank automatischer Updates ist Wordpress eines der sichersten Content-Management-Systeme.
Dank automatischer Updates ist Wordpress eines der sichersten Content-Management-Systeme. (Bild: Wordpress)

Die Firma Sucuri hat im Blog-System Wordpress eine schwerwiegende Sicherheitslücke entdeckt. Ein Fehler bei der Filterung der Eingabedaten einer REST-API ermöglicht es, unauthentifiziert Artikel zu ändern. Wordpress hat das Update bereits vor einer Woche verteilt, die Details zur Lücke wurden aber bisher zurückgehalten.

Fehlerhafte Filterung in der REST-API

Stellenmarkt
  1. DB Systel GmbH, Berlin, Frankfurt (Main)
  2. Information und Technik Nordrhein-Westfalen (IT.NRW), Düsseldorf

Die REST-API wurde in Wordpress 4.7.0 hinzugefügt. An die API wird ein Parameter mit einer ID übergeben, mit der man einen bestimmten Artikel auswählen kann. Diese ID kann entweder als Teil des Pfades oder als GET- oder POST-Variable übergeben werden. Der Pfad wird mittels eines regulären Ausdrucks ausgewertet und nur Zahlenwerte werden akzeptiert, als Variable kann man aber auch Buchstaben übergeben und somit ungültige Werte wie 1234hello.

Der Code von Wordpress prüft nun, ob der Nutzer für diese ID eine Zugriffsberechtigung hat, zeigt hier jedoch ein ungewöhnliches Verhalten: Existiert ein Artikel nicht, dann nimmt der Code an, dass der Nutzer die Berechtigung hat, diesen zu bearbeiten. Auch bei einer ungültigen ID wie 1234hello würde der Check nicht fehlschlagen. Das würde allein noch kein Problem darstellen.

Doch anschließend wird der ID-Parameter in einen Integer-Wert umgewandelt. Aus 1234hello würde damit 1234. Damit kann ein Angreifer die Filterung nun umgehen: Er gibt als Variable einen Parameter an, der eine gültige Artikel-ID mit einigen angehängten Buchstaben enthält. Dieser umgeht zunächst den Check und wird anschließend in eine Integer-Variable umgewandelt. Die Buchstaben werden entfernt und es bleibt eine gültige Artikel-ID.

Damit kann der Angreifer nun nach Belieben Inhalte von Wordpress-Blogs ändern. Je nach installierten Plugins könnte es auch zu einer noch schwerwiegenderen Lücke kommen: Manche Plugins verarbeiten die Inhalte von Posts in einer Weise, die anschließend eine Codeausführung ermöglicht.

Informationen wurden verzögert herausgegeben

Wordpress hat bereits vor einer Woche, am 26. Januar 2017, das Update 4.7.2 veröffentlicht. Neben dieser schwerwiegenden Lücke behebt es noch drei weitere, weniger kritische Sicherheitslücken. Doch die Informationen zur schwersten Lücke wurden zunächst zurückgehalten, um möglichst vielen Nutzern die Chance zum Update zu geben. Eine Vorgehensweise, die Vor- und Nachteile hat: Einigen Angreifern könnte es gelungen sein, anhand des Patches die Funktionsweise der Sicherheitslücke herauszufinden, Nutzer wiederum könnten das Update nicht sofort eingespielt haben, da es scheinbar nur unkritische Sicherheitslücken behebt. Andererseits dürften nun wohl viele Installationen bereits geschützt sein.

Wordpress hat bereits vor dem Update mit verschiedenen Herstellern von Web Application Firewalls und von Content-Delivery-Netzwerken wie Cloudflare Kontakt aufgenommen, so dass diese Filterregeln für diese Sicherheitslücke implementieren. Auch Sucuri selbst, die Firma, die die Lücke entdeckt hat, verkauft Web Application Firewalls und filtert entsprechende Angriffsversuche.

Auto-Updates schützen

Wordpress hat seit Version 3.7 eine automatische Update-Funktion, die in allen aktuellen Versionen standardmäßig aktiviert ist. Alle Nutzer, die dieses Auto-Update nutzen, sind somit bereits geschützt und müssen sich keine Sorgen machen. Einige Nutzer deaktivieren dieses Auto-Update jedoch. Diese sollten sich jetzt schleunigst um ein manuelles Update kümmern - und danach am besten das Auto-Update wieder aktivieren. Wer das Update nicht einspielt, wird vermutlich in Kürze Spam- und Malware-Links in seinen Blogposts finden.

Das Auto-Update von Wordpress dürfte dafür sorgen, dass die Lücke deutlich weniger Auswirkungen hat als vergleichbare Lücken in Konkurrenzprodukten. Bei schwerwiegenden Sicherheitslücken in Content-Management-Systemen dauert es oftmals nur wenige Stunden, bis Angreifer versuchen, diese massenhaft auszunutzen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. (u. a. bis -25% auf Monitore und Notebooks, 15% auf Hardware und bis -40% auf Zubehör und Software)
  2. (u. a. Frühjahrsangebote mit reduzierter Hardware, PC-Zubehör und mehr)
  3. 44€ (Bestpreis mit Media Markt. Vergleichspreis ca. 55€)
  4. 5€ (Bestpreis!)

red-dot 13. Feb 2017

Aus aktuellem Grund haben wir einen Artikel verfasst, der sich damit beschäftigt die...

christoferw 10. Feb 2017

Wer es nicht selbst lösen will kann hier auch via Festpreis WordPress Reparieren lassen...

crazypsycho 04. Feb 2017

Mehrsprachigkeit ist wirklich nicht ganz optimal. Aber WPML ist zumindest brauchbar. Und...

crazypsycho 02. Feb 2017

Wenn du das Auto-Update nicht aktivierst, dann kommt da eher was. Schon etwas fahrlässig.


Folgen Sie uns
       


Helmholtz-Forscher arbeiten am Künstlichen Blatt - Bericht

Sonnenlicht spaltet Wasser: Ein Team von Helmholtz-Forschern bildet die Photosynthese technisch nach, um Wassesrtoff zu gewinnen.

Helmholtz-Forscher arbeiten am Künstlichen Blatt - Bericht Video aufrufen
Coronavirus: Spiele statt Schule
Coronavirus
Spiele statt Schule

Wer wegen des Coronavirus mit Kindern zu Hause ist, braucht einen spannenden Zeitvertreib. Unser Autor - selbst Vater - findet: Computerspiele können ein sinnvolles Angebot sein. Vorausgesetzt, man wählt die richtigen.
Von Rainer Sigl

  1. China Bei Huawei füllen sich die Büros nach Corona wieder
  2. Schulunterrricht Datenschützer hält Skype-Nutzung für bedenklich
  3. Coronakrise Netzbetreiber dürfen Dienste und Zugänge drosseln

Videostreaming: So verändert Disney+ auch Netflix, Prime Video und Sky
Videostreaming
So verändert Disney+ auch Netflix, Prime Video und Sky

Der Markt für Videostreamingabos in Deutschland ist jetzt anders: Mit dem Start von Disney+ erhalten Amazon Prime Video, Netflix sowie Sky Ticket ganz besondere Konkurrenz.
Von Ingo Pakalski

  1. Telekom-Kunden Verzögerungen bei der Aktivierung für Disney+
  2. Coronavirus-Krise Disney+ startet mit reduzierter Streaming-Bitrate
  3. Disney+ The Mandalorian gibt es in Deutschland im Wochenturnus

Datenschutz: Dürfen Ärzte, Lehrer und Anwälte Whatsapp beruflich nutzen?
Datenschutz
Dürfen Ärzte, Lehrer und Anwälte Whatsapp beruflich nutzen?

Das Coronavirus zwingt Ärzte, Lehrer und Rechtsanwälte zu digitaler Kommunikation mit und über ihre Patienten, Schüler und Mandanten. Viele setzen auf Whatsapp. Verstoßen sie damit gegen den Datenschutz oder machen sich gar strafbar?
Von Harald Büring

  1. Coronavirus Britische Soldaten müssen Whatsapp-Befehlen folgen
  2. Sicherheitslücke Dateien auslesen mit Whatsapp Desktop
  3. Messenger Whatsapp deaktiviert Chatexport in Deutschland

    •  /