Sicherheitslücke: Wordpress-Sicherheitslücke ermöglicht Änderung von Inhalten

In Wordpress wurde eine Sicherheitslücke entdeckt, mit der ein Angreifer nach Belieben Inhalte ändern kann. Betroffen sind die Versionen 4.7.0 und 4.7.1. Dank der automatischen Update-Funktion von Wordpress sind die meisten Nutzer bereits geschützt.

Artikel veröffentlicht am , Hanno Böck
Dank automatischer Updates ist Wordpress eines der sichersten Content-Management-Systeme.
Dank automatischer Updates ist Wordpress eines der sichersten Content-Management-Systeme. (Bild: Wordpress)

Die Firma Sucuri hat im Blog-System Wordpress eine schwerwiegende Sicherheitslücke entdeckt. Ein Fehler bei der Filterung der Eingabedaten einer REST-API ermöglicht es, unauthentifiziert Artikel zu ändern. Wordpress hat das Update bereits vor einer Woche verteilt, die Details zur Lücke wurden aber bisher zurückgehalten.

Fehlerhafte Filterung in der REST-API

Stellenmarkt
  1. Account Manager / Projekt Manager (m/w/d)
    afb Application Services AG, München, Dresden
  2. Requirement Engineer (m/w/d) für OK.CASH
    Anstalt für Kommunale Datenverarbeitung in Bayern (AKDB), München, Regensburg
Detailsuche

Die REST-API wurde in Wordpress 4.7.0 hinzugefügt. An die API wird ein Parameter mit einer ID übergeben, mit der man einen bestimmten Artikel auswählen kann. Diese ID kann entweder als Teil des Pfades oder als GET- oder POST-Variable übergeben werden. Der Pfad wird mittels eines regulären Ausdrucks ausgewertet und nur Zahlenwerte werden akzeptiert, als Variable kann man aber auch Buchstaben übergeben und somit ungültige Werte wie 1234hello.

Der Code von Wordpress prüft nun, ob der Nutzer für diese ID eine Zugriffsberechtigung hat, zeigt hier jedoch ein ungewöhnliches Verhalten: Existiert ein Artikel nicht, dann nimmt der Code an, dass der Nutzer die Berechtigung hat, diesen zu bearbeiten. Auch bei einer ungültigen ID wie 1234hello würde der Check nicht fehlschlagen. Das würde allein noch kein Problem darstellen.

Doch anschließend wird der ID-Parameter in einen Integer-Wert umgewandelt. Aus 1234hello würde damit 1234. Damit kann ein Angreifer die Filterung nun umgehen: Er gibt als Variable einen Parameter an, der eine gültige Artikel-ID mit einigen angehängten Buchstaben enthält. Dieser umgeht zunächst den Check und wird anschließend in eine Integer-Variable umgewandelt. Die Buchstaben werden entfernt und es bleibt eine gültige Artikel-ID.

Golem Akademie
  1. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, Online
  2. Penetration Testing Fundamentals
    23.-24. September 2021, online
  3. IT-Fachseminare der Golem Akademie
    Live-Workshops zu Schlüsselqualifikationen
Weitere IT-Trainings

Damit kann der Angreifer nun nach Belieben Inhalte von Wordpress-Blogs ändern. Je nach installierten Plugins könnte es auch zu einer noch schwerwiegenderen Lücke kommen: Manche Plugins verarbeiten die Inhalte von Posts in einer Weise, die anschließend eine Codeausführung ermöglicht.

Informationen wurden verzögert herausgegeben

Wordpress hat bereits vor einer Woche, am 26. Januar 2017, das Update 4.7.2 veröffentlicht. Neben dieser schwerwiegenden Lücke behebt es noch drei weitere, weniger kritische Sicherheitslücken. Doch die Informationen zur schwersten Lücke wurden zunächst zurückgehalten, um möglichst vielen Nutzern die Chance zum Update zu geben. Eine Vorgehensweise, die Vor- und Nachteile hat: Einigen Angreifern könnte es gelungen sein, anhand des Patches die Funktionsweise der Sicherheitslücke herauszufinden, Nutzer wiederum könnten das Update nicht sofort eingespielt haben, da es scheinbar nur unkritische Sicherheitslücken behebt. Andererseits dürften nun wohl viele Installationen bereits geschützt sein.

Wordpress hat bereits vor dem Update mit verschiedenen Herstellern von Web Application Firewalls und von Content-Delivery-Netzwerken wie Cloudflare Kontakt aufgenommen, so dass diese Filterregeln für diese Sicherheitslücke implementieren. Auch Sucuri selbst, die Firma, die die Lücke entdeckt hat, verkauft Web Application Firewalls und filtert entsprechende Angriffsversuche.

Auto-Updates schützen

Wordpress hat seit Version 3.7 eine automatische Update-Funktion, die in allen aktuellen Versionen standardmäßig aktiviert ist. Alle Nutzer, die dieses Auto-Update nutzen, sind somit bereits geschützt und müssen sich keine Sorgen machen. Einige Nutzer deaktivieren dieses Auto-Update jedoch. Diese sollten sich jetzt schleunigst um ein manuelles Update kümmern - und danach am besten das Auto-Update wieder aktivieren. Wer das Update nicht einspielt, wird vermutlich in Kürze Spam- und Malware-Links in seinen Blogposts finden.

Das Auto-Update von Wordpress dürfte dafür sorgen, dass die Lücke deutlich weniger Auswirkungen hat als vergleichbare Lücken in Konkurrenzprodukten. Bei schwerwiegenden Sicherheitslücken in Content-Management-Systemen dauert es oftmals nur wenige Stunden, bis Angreifer versuchen, diese massenhaft auszunutzen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Software
Elon Musk verrät Teslas Tricks zur Bewältigung der Chipkrise

Teslas Autos haben viel Elektronik an Bord, doch die Chipkrise scheint dem Unternehmen nichts anzuhaben. Elon Musk erzählt, wie das geschafft wurde.

Software: Elon Musk verrät Teslas Tricks zur Bewältigung der Chipkrise
Artikel
  1. Quartalsbericht: Apple erreicht 36 Prozent Umsatzwachstum
    Quartalsbericht
    Apple erreicht 36 Prozent Umsatzwachstum

    Apple hat viel mehr iPhones, iPads, Macs und Zubehör verkauft als im Vorjahr. Der Umsatz stieg um 36 Prozent und auch der Gewinn lässt sich sehen.

  2. Energiespeicher: Tesla nennt Preis für Megapack-Akku mit 3 MWh
    Energiespeicher
    Tesla nennt Preis für Megapack-Akku mit 3 MWh

    Das Tesla Megapack ist ein industrielles Akkusystem mit einer Kapazität von 3 Megawattstunden. Nun wurde der Online-Konfiguratur online gestellt.

  3. Surface: Microsoft patentiert ungewöhnliches Scharnier für Notebooks
    Surface
    Microsoft patentiert ungewöhnliches Scharnier für Notebooks

    Baut Microsoft ein neues Surface-Gerät? Patentgrafiken zeigen zumindest ein bisher unbekanntes Gerät mit einem ungewöhnlichen Scharnier.

red-dot 13. Feb 2017

Aus aktuellem Grund haben wir einen Artikel verfasst, der sich damit beschäftigt die...

christoferw 10. Feb 2017

Wer es nicht selbst lösen will kann hier auch via Festpreis WordPress Reparieren lassen...

crazypsycho 04. Feb 2017

Mehrsprachigkeit ist wirklich nicht ganz optimal. Aber WPML ist zumindest brauchbar. Und...

crazypsycho 02. Feb 2017

Wenn du das Auto-Update nicht aktivierst, dann kommt da eher was. Schon etwas fahrlässig.



  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Crucial Ballistix 16GB Kit 3200MHz 66,66€ • PCGH-Gaming-PCs stark reduziert (u. a. PC mit RTX 3060 & Ryzen 5 5600X 1.400€) • Samsung 27" Curved FHD 240Hz 239,90€ • OnePlus Nord CE 5G 128GB 299,49€ • Microsoft Flight Simulator Xbox Series X 69,99€ • 3 für 2 Spiele bei MM [Werbung]
    •  /