Categories: Cybersicherheit

Schwerwiegende Sicherheitslücke macht WordPress-Websites angreifbar

Der Forscher Sam Thomas vom britischen Sicherheitsanbieter Secarma hat auf der Cybersecurity-Konferenz BSides in Manchester einen Angriff auf das WordPress PHP Framework demonstriert, der zu einer vollständigen Kompromittierung einer Website führen kann. Ermöglicht wird dies durch eine Sicherheitslücke, die seit einem Jahr ungepatcht ist.

Voraussetzung ist jedoch, dass eine Domain den Upload von Dateien erlaubt. Ein In dem Fall kann ein Angreifer eine speziell gestaltete Thumbnail-Datei hochladen, die wiederum unter anderem einen Server Side Request Forgery Bug anspricht. Die Forscher weisen darauf hin, dass dadurch nicht nur vertrauliche Daten preisgegeben werden können, sondern unter Umständen auch eine Remotecodeausführung möglich ist.

Die eigentliche Anfälligkeit steckt dem Forscher zufolge in der Funktion “wp_get_attachment_thumb_file” in der Datei “/wpincludes/post.php”. Angreifer müssen lediglich die Kontrolle über einen Parameter im Aufruf “file_exists” erlangen. Ist darüber hinaus das Autoloading aktiv, kann Code geladen und ausgeführt werden, um das gesamte PHP-Framework zu kompromittieren.

Das zugrundeliegende Problem der Unserialisierung von Variablen ist bereits seit 2009 bekannt. Seitdem wurden mehrere derartige PHP-Schwachstellen beseitigt. “Ich habe betont, dass die Unserialisierung vielen Schwachstellen ausgesetzt ist, die bisher als recht risikoarm galten”, erklärte Thomas. “Probleme, von denen man dachten, dass sie durch eine Konfigurationsänderung behoben wurden oder die zuvor als eher geringfügig angesehen wurden, müssen im Lichte der von mir gezeigten Angriffe neu bewertet werden.”

Ein erster Patch-Versuch von WordPress scheitert

WordPress wurde laut Secarma bereits im Februar 2017 über das Sicherheitsprämienprogramm HackerOne von der neuen Anfälligkeit informiert, für die es noch keine CVE-Kennung gibt. WordPress habe den Bug bestätigt und im Mai 2017 versucht, den Fehler zu beheben – jedoch ohne Erfolg. Danach sei die Kommunikation mit WordPress für mehrere Monate abgebrochen.

Ein Patch für die Sicherheitslücke steht also noch aus. Secarma zufolge gibt es bisher keine Hinweise darauf, dass die Schwachstelle aktiv ausgenutzt wird. Das könnte sich jedoch ändern, da die technischen Details des Bugs nun in einem Whitepaper (PDF) verfügbar sind.

Ausgewähltes Whitepaper

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Redaktion

Recent Posts

Sofortzahlungen im Wandel: Sicherheit und KI als treibende Kräfte

Echtzeitüberweisungen erfüllen die Erwartungen der Nutzer an Geschwindigkeit, sind jedoch anfällig für spezifische Sicherheits- und…

3 Stunden ago

Blockaden und Risiken bei APM-Projekten vermeiden

Application Portfolio Management (APM) verspricht Transparenz, mehr IT-Leistung und Effizienz – theoretisch.

2 Tagen ago

BSI-Bericht: Sicherheitslage im Cyberraum bleibt angespannt

Im Berichtszeitraum Mitte 2023 bis Mitte 2024 wurden täglich durchschnittlich 309.000 neue Schadprogramm-Varianten bekannt.

3 Tagen ago

KI-Hype in der Cybersicherheit – oder besser doch nicht?

KI kommt in der Cybersicherheit zum Einsatz, etwa um Abweichungen im Netzwerkverkehr zu identifizieren. Ist…

3 Tagen ago

Netzwerksegementierung schützt vor Angriffen über die OT

Ungepatchte und veraltetete Maschinen-Software ist ein beliebtes Einfallstor für Hacker, warnt Nils Ullmann von Zscaler…

4 Tagen ago

KI-Bluff bei AIOps erkennen

Die Auswahl einer Lösung sollte anhand von echten Leistungsindikatoren erfolgen, um echte KI von Behauptungen…

4 Tagen ago