Categories: Cybersicherheit

Schwerwiegende Sicherheitslücke macht WordPress-Websites angreifbar

Der Forscher Sam Thomas vom britischen Sicherheitsanbieter Secarma hat auf der Cybersecurity-Konferenz BSides in Manchester einen Angriff auf das WordPress PHP Framework demonstriert, der zu einer vollständigen Kompromittierung einer Website führen kann. Ermöglicht wird dies durch eine Sicherheitslücke, die seit einem Jahr ungepatcht ist.

Voraussetzung ist jedoch, dass eine Domain den Upload von Dateien erlaubt. Ein In dem Fall kann ein Angreifer eine speziell gestaltete Thumbnail-Datei hochladen, die wiederum unter anderem einen Server Side Request Forgery Bug anspricht. Die Forscher weisen darauf hin, dass dadurch nicht nur vertrauliche Daten preisgegeben werden können, sondern unter Umständen auch eine Remotecodeausführung möglich ist.

Die eigentliche Anfälligkeit steckt dem Forscher zufolge in der Funktion “wp_get_attachment_thumb_file” in der Datei “/wpincludes/post.php”. Angreifer müssen lediglich die Kontrolle über einen Parameter im Aufruf “file_exists” erlangen. Ist darüber hinaus das Autoloading aktiv, kann Code geladen und ausgeführt werden, um das gesamte PHP-Framework zu kompromittieren.

Das zugrundeliegende Problem der Unserialisierung von Variablen ist bereits seit 2009 bekannt. Seitdem wurden mehrere derartige PHP-Schwachstellen beseitigt. “Ich habe betont, dass die Unserialisierung vielen Schwachstellen ausgesetzt ist, die bisher als recht risikoarm galten”, erklärte Thomas. “Probleme, von denen man dachten, dass sie durch eine Konfigurationsänderung behoben wurden oder die zuvor als eher geringfügig angesehen wurden, müssen im Lichte der von mir gezeigten Angriffe neu bewertet werden.”

Ein erster Patch-Versuch von WordPress scheitert

WordPress wurde laut Secarma bereits im Februar 2017 über das Sicherheitsprämienprogramm HackerOne von der neuen Anfälligkeit informiert, für die es noch keine CVE-Kennung gibt. WordPress habe den Bug bestätigt und im Mai 2017 versucht, den Fehler zu beheben – jedoch ohne Erfolg. Danach sei die Kommunikation mit WordPress für mehrere Monate abgebrochen.

Ein Patch für die Sicherheitslücke steht also noch aus. Secarma zufolge gibt es bisher keine Hinweise darauf, dass die Schwachstelle aktiv ausgenutzt wird. Das könnte sich jedoch ändern, da die technischen Details des Bugs nun in einem Whitepaper (PDF) verfügbar sind.

Ausgewähltes Whitepaper

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Redaktion

Recent Posts

Kubernetes in Cloud-Umgebungen

Ein elementarer Bestandteil einer effektiven Cloud-Strategie ist nach erfolgter Implementierung die künftige Verwaltung des Dienstes.

1 Tag ago

Aras erweitert seine PLM-Plattform

Die Neuerungen sollen den Digital Thread, die Low-Code-Entwicklung, die Visualisierung komplexer Baugruppen und das Lieferantenmanagement…

1 Tag ago

Manufacturing-X: Zurückhaltung überwiegt

Eine Bitkom-Umfrage attestiert der Datenraum-Initiative des Bundes hohe Bekanntheit in der Industrie. Doch noch ist…

1 Tag ago

Ransomware „Marke Eigenbau“

Ransomware-as-a-Service ist ein lukratives Geschäft und in den Händen professionell organisierter Gruppen. Jetzt können Kriminelle…

2 Tagen ago

Bad Bots: Risikofaktor mit hohen Folgekosten

Bad Bots richten nicht nur wirtschaftlichen Schaden an. Laut dem Bad Bot Report von Imperva…

3 Tagen ago

IT-Verantwortliche setzen auf KI-Hosting in Europa

Studie von OVHcloud verdeutlicht Stellenwert von Datenresidenz und Datensouveränität bei KI-Anwendungen.

4 Tagen ago