• IT-Karriere:
  • Services:

Wordpress-Plugin: Ehemaliger Mitarbeiter soll Webseite gehackt haben

Warnungen vor dem Wordpress-Plugin WP Multilingual sind am Wochenende auf dessen eigener Webseite zu lesen gewesen. Auch in Rundmails wurden Kunden gewarnt. Laut dem Plugin-Hersteller ist ein ehemaliger Mitarbeiter verantwortlich.

Artikel veröffentlicht am ,
Über einen Wordpress-Beitrag soll sich ein ehemaliger Mitarbeiter an Wpml-Kunden gewandt haben.
Über einen Wordpress-Beitrag soll sich ein ehemaliger Mitarbeiter an Wpml-Kunden gewandt haben. (Bild: pixelcreatures/Pixabay)

Kunden des Wordpress-Plugins WP Multilingual (Wpml) erhielten am Wochenende warnende E-Mails. Das Plugin enthalte Sicherheitslücken, mit denen Webseiten einfach übernommen werden könnten. Die E-Mails sowie ein Blogeintrag auf der Webseite des Plugins stammen laut dem Plugin-Hersteller jedoch von einem ehemaligen Mitarbeiter. Mit Wpml können Webseiten auf Wordpress-Basis in verschiedenen Sprachen angeboten werden. Zuerst hatte ZDnet berichtet.

Stellenmarkt
  1. Deutsche Gesellschaft für Internationale Zusammenarbeit (GIZ) GmbH, Bagdad
  2. über duerenhoff GmbH, Schwalmstadt

Der Angreifer soll nach Angaben von Amir Helzer, dem Gründer der hinter Wpml stehenden Firma On-the-go-Systems, den Webserver des Unternehmens gehackt haben. Dieser soll jedoch nicht über das Wpml-Plugin, wie vom Angreifer behauptet, gehackt worden sein. Vielmehr habe sich ein ehemaliger Mitarbeiter über ein altes SSH-Passwort sowie eine nicht näher beschriebene Hintertür Zugang zum Webserver des Unternehmens verschafft. Die Hintertür hätte er sich selbst eingerichtet, als er noch Mitarbeiter der Firma war.

Über den Webserverzugang habe der ehemalige Mitarbeiter die Webseite verändert, eine Rundmail an die Wpml-Kunden verschickt sowie Zugriff auf deren Namen und E-Mail-Adressen gehabt. Möglicherweise habe er auch auf die Kundenkonten auf wpml.org zugreifen können. Zahlungsdaten seien nicht betroffen, betont Helzer, da diese nicht gespeichert würden. Auch habe der Angreifer keinen Zugang zum Code des Plugins gehabt.

Webserver neu aufgesetzt

Der Autor der Rundmail gibt sich hingegen als Sicherheitsforscher aus, der mehrere Sicherheitslücken entdeckt und an das Wpml-Team gemeldet hätte. Er habe die Wpml-Webseite über die gefundenen Sicherheitslücken gehackt, heißt es in der E-Mail weiter. Dieser Darstellung widerspricht das Wpml-Team entschieden. Ob Anzeige gegen den ehemaligen Mitarbeiter erstattet wurde, ist derzeit nicht bekannt.

Das Unternehmen habe mittlerweile den Webserver komplett neu aufgesetzt und Zwei-Faktor-Authentifizierung für den Administratorzugang eingeführt. Seinen Kunden empfiehlt der Plugin-Hersteller in seinem Blog, ihre Passwörter auf Wpml.org zu ändern. Hierzu sollen die Kunden jedoch keinesfalls Links in E-Mails benutzen, sondern sich direkt über die Webseite einloggen. Laut der Webseite des Plugins kommt Wpml in über 400.000 Wordpress-Installationen zum Einsatz.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. (u. a. Monster Hunter World: Iceborne Digital Deluxe für 29,99€, Phoenix Wright: Ace Attorney...
  2. 6,49€

Ninos 23. Jan 2019

Ich mein die Hauptseite, nicht die Subdomain, welche für das Projekt angelegt wurde :-)

Anonymer Nutzer 23. Jan 2019

Die Frage ist wie strikt du das trennen kannst. Natürlich kannst du einen Admin für die...

mtr (golem.de) 22. Jan 2019

Hallo limasign, Danke für den Hinweis. Wir haben den Typo aus dem Text entfernt. Viele...


Folgen Sie uns
       


Sony Playstation 5 - Fazit

Im Video zum Test der Playstation 5 zeigt Golem.de die Hardware und das Dashboard der Konsole von Sony.

Sony Playstation 5 - Fazit Video aufrufen
Star Wars und Star Trek: Was The Mandalorian besser macht als Discovery
Star Wars und Star Trek
Was The Mandalorian besser macht als Discovery

Unabhängig von der Story und davon, ob man Star Trek oder Star Wars lieber mag - nach den jüngsten Staffeln wird deutlich: Discovery kann handwerklich nicht mit The Mandalorian mithalten. Achtung, Spoiler!
Ein IMHO von Tobias Költzsch

  1. Lucasfilm Games Ubisoft entwickelt Open World mit Star Wars
  2. Krieg der Sterne Star Wars spielt unter dem Logo von Lucasfilm Games
  3. Star Wars chronologisch Über 150 Stunden Krieg der Sterne

Star Trek: Discovery 3. Staffel: Zwischendurch schwer zu ertragen
Star Trek: Discovery 3. Staffel
Zwischendurch schwer zu ertragen

Die dritte Staffel von Star Trek: Discovery beginnt und endet stark - zwischendrin müssen sich Zuschauer mit grottenschlechten Dialogen, sinnlosem Storytelling und Langeweile herumschlagen. Achtung, Spoiler!
Eine Rezension von Tobias Költzsch

  1. Amazon Star Trek: Lower Decks kommt im Januar nach Deutschland
  2. Star Trek Discovery Harte Landung im 32. Jahrhundert
  3. Star Trek Prodigy Captain Janeway spielt in Star-Trek-Cartoonserie mit

CPU und GPU vereint: Wie die Fusion zu AMDs Zukunft wurde
CPU und GPU vereint
Wie die Fusion zu AMDs Zukunft wurde

Mit Lauchgemüse und Katzen-Kernen zu Playstation und Xbox: Wir blicken auf ein Jahrzehnt an Accelerated Processing Units (APUs) zurück.
Ein Bericht von Marc Sauter


      •  /