Abo
  • Services:
Anzeige
Dank automatischer Updates ist Wordpress eines der sichersten Content-Management-Systeme.
Dank automatischer Updates ist Wordpress eines der sichersten Content-Management-Systeme. (Bild: Wordpress)

Sicherheitslücke: Wordpress-Sicherheitslücke ermöglicht Änderung von Inhalten

Dank automatischer Updates ist Wordpress eines der sichersten Content-Management-Systeme.
Dank automatischer Updates ist Wordpress eines der sichersten Content-Management-Systeme. (Bild: Wordpress)

In Wordpress wurde eine Sicherheitslücke entdeckt, mit der ein Angreifer nach Belieben Inhalte ändern kann. Betroffen sind die Versionen 4.7.0 und 4.7.1. Dank der automatischen Update-Funktion von Wordpress sind die meisten Nutzer bereits geschützt.

Die Firma Sucuri hat im Blog-System Wordpress eine schwerwiegende Sicherheitslücke entdeckt. Ein Fehler bei der Filterung der Eingabedaten einer REST-API ermöglicht es, unauthentifiziert Artikel zu ändern. Wordpress hat das Update bereits vor einer Woche verteilt, die Details zur Lücke wurden aber bisher zurückgehalten.

Anzeige

Fehlerhafte Filterung in der REST-API

Die REST-API wurde in Wordpress 4.7.0 hinzugefügt. An die API wird ein Parameter mit einer ID übergeben, mit der man einen bestimmten Artikel auswählen kann. Diese ID kann entweder als Teil des Pfades oder als GET- oder POST-Variable übergeben werden. Der Pfad wird mittels eines regulären Ausdrucks ausgewertet und nur Zahlenwerte werden akzeptiert, als Variable kann man aber auch Buchstaben übergeben und somit ungültige Werte wie 1234hello.

Der Code von Wordpress prüft nun, ob der Nutzer für diese ID eine Zugriffsberechtigung hat, zeigt hier jedoch ein ungewöhnliches Verhalten: Existiert ein Artikel nicht, dann nimmt der Code an, dass der Nutzer die Berechtigung hat, diesen zu bearbeiten. Auch bei einer ungültigen ID wie 1234hello würde der Check nicht fehlschlagen. Das würde allein noch kein Problem darstellen.

Doch anschließend wird der ID-Parameter in einen Integer-Wert umgewandelt. Aus 1234hello würde damit 1234. Damit kann ein Angreifer die Filterung nun umgehen: Er gibt als Variable einen Parameter an, der eine gültige Artikel-ID mit einigen angehängten Buchstaben enthält. Dieser umgeht zunächst den Check und wird anschließend in eine Integer-Variable umgewandelt. Die Buchstaben werden entfernt und es bleibt eine gültige Artikel-ID.

Damit kann der Angreifer nun nach Belieben Inhalte von Wordpress-Blogs ändern. Je nach installierten Plugins könnte es auch zu einer noch schwerwiegenderen Lücke kommen: Manche Plugins verarbeiten die Inhalte von Posts in einer Weise, die anschließend eine Codeausführung ermöglicht.

Informationen wurden verzögert herausgegeben

Wordpress hat bereits vor einer Woche, am 26. Januar 2017, das Update 4.7.2 veröffentlicht. Neben dieser schwerwiegenden Lücke behebt es noch drei weitere, weniger kritische Sicherheitslücken. Doch die Informationen zur schwersten Lücke wurden zunächst zurückgehalten, um möglichst vielen Nutzern die Chance zum Update zu geben. Eine Vorgehensweise, die Vor- und Nachteile hat: Einigen Angreifern könnte es gelungen sein, anhand des Patches die Funktionsweise der Sicherheitslücke herauszufinden, Nutzer wiederum könnten das Update nicht sofort eingespielt haben, da es scheinbar nur unkritische Sicherheitslücken behebt. Andererseits dürften nun wohl viele Installationen bereits geschützt sein.

Wordpress hat bereits vor dem Update mit verschiedenen Herstellern von Web Application Firewalls und von Content-Delivery-Netzwerken wie Cloudflare Kontakt aufgenommen, so dass diese Filterregeln für diese Sicherheitslücke implementieren. Auch Sucuri selbst, die Firma, die die Lücke entdeckt hat, verkauft Web Application Firewalls und filtert entsprechende Angriffsversuche.

Auto-Updates schützen

Wordpress hat seit Version 3.7 eine automatische Update-Funktion, die in allen aktuellen Versionen standardmäßig aktiviert ist. Alle Nutzer, die dieses Auto-Update nutzen, sind somit bereits geschützt und müssen sich keine Sorgen machen. Einige Nutzer deaktivieren dieses Auto-Update jedoch. Diese sollten sich jetzt schleunigst um ein manuelles Update kümmern - und danach am besten das Auto-Update wieder aktivieren. Wer das Update nicht einspielt, wird vermutlich in Kürze Spam- und Malware-Links in seinen Blogposts finden.

Das Auto-Update von Wordpress dürfte dafür sorgen, dass die Lücke deutlich weniger Auswirkungen hat als vergleichbare Lücken in Konkurrenzprodukten. Bei schwerwiegenden Sicherheitslücken in Content-Management-Systemen dauert es oftmals nur wenige Stunden, bis Angreifer versuchen, diese massenhaft auszunutzen.


eye home zur Startseite
red-dot 13. Feb 2017

Aus aktuellem Grund haben wir einen Artikel verfasst, der sich damit beschäftigt die...

Themenstart

christoferw 10. Feb 2017

Wer es nicht selbst lösen will kann hier auch via Festpreis WordPress Reparieren lassen...

Themenstart

crazypsycho 04. Feb 2017

Mehrsprachigkeit ist wirklich nicht ganz optimal. Aber WPML ist zumindest brauchbar. Und...

Themenstart

crazypsycho 02. Feb 2017

Wenn du das Auto-Update nicht aktivierst, dann kommt da eher was. Schon etwas fahrlässig.

Themenstart

Kommentieren



Anzeige

Stellenmarkt
  1. Continental AG, Frankfurt
  2. Wirecard Technologies GmbH, Aschheim bei München
  3. über Hays AG, Region Karlsruhe
  4. OSRAM GmbH, Garching bei München


Anzeige
Hardware-Angebote
  1. 59,99€
  2. 184,90€ + 3,99€ Versand (Bestpreis!)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Praxiseinsatz, Nutzen und Grenzen von Hadoop und Data Lakes
  2. Globale SAP-Anwendungsunterstützung durch Outsourcing


  1. Konkurrenz zu Amazon Echo

    Hologramm-Barbie soll digitale Assistentin werden

  2. Royal Navy

    Hubschrauber mit USB-Stick sucht Netzwerkanschluss

  3. Class-Action-Lawsuit

    Hunderte Ex-Mitarbeiter verklagen Blackberry

  4. Rivatuner Statistics Server

    Afterburner unterstützt Vulkan und bald die UWP

  5. Onlinewerbung

    Youtube will nervige 30-Sekunden-Spots stoppen

  6. SpaceX

    Trägerrakete Falcon 9 erfolgreich gestartet

  7. Hawkeye

    ZTE bricht Crowdfunding-Kampagne ab

  8. FTTH per NG-PON2

    10 GBit/s für Endnutzer in Neuseeland erfolgreich getestet

  9. Smartphones

    FCC-Chef fordert Aktivierung ungenutzter UKW-Radios

  10. Die Woche im Video

    Die Selbstzerstörungssequenz ist aktiviert



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Prey angespielt: Das Monster aus der Kaffeetasse
Prey angespielt
Das Monster aus der Kaffeetasse
  1. Bethesda Softworks Prey bedroht die Welt im Mai 2017
  2. Ausblicke Abenteuer in Andromeda und Galaxy

Autonomes Fahren: Die Ära der Kooperitis
Autonomes Fahren
Die Ära der Kooperitis
  1. Neue Bedienungssysteme im Auto Es kribbelt in den Fingern
  2. Amazon Alexa im Auto, im Kinderzimmer und im Kühlschrank
  3. Focalcrest Mixtile Hub soll inkompatible Produkte in Homekit einbinden

Kernfusion: Angewandte Science-Fiction
Kernfusion
Angewandte Science-Fiction
  1. Kernfusion Wendelstein 7-X funktioniert nach Plan

  1. Angst vor FB? Wieso?

    Sharra | 19:37

  2. Re: Windows hat Skalierung immer noch nicht im Griff

    Desertdelphin | 19:36

  3. Re: hmmm

    Prinzeumel | 19:27

  4. was ist schlimmer

    Prinzeumel | 19:22

  5. Re: Toll

    sneaker | 19:20


  1. 14:00

  2. 12:11

  3. 11:29

  4. 11:09

  5. 10:47

  6. 18:28

  7. 14:58

  8. 14:16


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel