// HEISE ONLINE — CYBERSECURITY
Sicherheitsupdates: Click2Shell-Lücke zum Kompromittieren von WordPress-Websites
Aufgrund mehrerer Sicherheitslücken raten die WordPress-Entwickler zu einem zügigen Update. Bislang gibt es keine Hinweise auf Attacken.
Angreifer können an mehreren Schwachstellen im Content-Management-System (CMS) WordPress ansetzen und damit erstellten Websites im schlimmsten Fall vollständig kompromittieren. Eine reparierte Version steht zum Download bereit.
In einer Warnmeldung listen die Entwickler elf in WordPress 7.1.1 geschlossene Sicherheitslücken auf. In dieser Version haben die Entwickler nicht nur Schwachstellen geschlossen, sondern auch mehrere Bugs bereinigt.
Offensichtlich wurden für die nun geschlossenen Lücken bislang keine CVE-Nummern vergeben. Dennoch wurde für die Schwachstellen jeweils ein Bedrohungsgrad vergeben. Als am gefährlichsten gilt eine mit „hoch“ eingestufte Sicherheitslücke, über die Angreifer durch das Posten eines Kommentars dauerhaft Schadcode auf Websites verankern können (Stored XSS).
Über eine Click2Shell getaufte Lücke kann ebenfalls Schadcode auf Systeme gelangen. Wie die Entdecker der Schwachstelle von pwn.ai in einem Beitrag beschreiben, müssen WordPress-Admins dafür aber auf einen von Angreifern präparierten Link klicken. Das führt dazu, dass sich ohne weiteres Zutun des Admins ein Theme installiert. Anschließend öffnet sich die Vorschau des noch inaktiven Themes. Dabei lädt WordPress dessen functions.php, die einen schlecht geschützten AJAX-Endpunkt bereitstellt. Über diesen Endpunkt kann ein Angreifer ein bösartiges Plug-in herunterladen und ausführen. Im Anschluss kann er die Website vollständig übernehmen.
Diese Schwachstelle ist auf GitHub mit dem Bedrohungsgrad „mittel“ gelistet. Die Entdecker der Lücke tendieren aber zur Einstufung des Risikos als „hoch“ oder sogar „kritisch“.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.