WordPress: 26 ungepatchte Sicherheitslücken – Haikhavan wirft Automattic Untätigkeit vor
WordPress: 26 ungepatchte Sicherheitslücken – Haikhavan wirft Automattic Untätigkeit vor
Sicherheitsforscher Aria Akhavan informierte am 12. August das Softwareprojekt WordPress über 26 Lücken, nichts ist passiert.
Auf welche Daten hat man Zugriff?
26 ungepatchte Sicherheitslücken: Voraussetzungen für einen Angriff
Empfohlene Schutzmaßnahmen für WordPress-Betreiber
Der Gründer der Wiener Haikhavan Security GmbH, Aria Akhavan, informierte die Entwickler von WordPress, konkret Automattic, über 26 teils schwerwiegende Sicherheitslücken. Er fand eine problematische Schwachstelle in älteren Schnittstellen von WordPress – konkret in XML-RPC (xmlrpc.php) und dem Admin-AJAX (admin-ajax.php). Je nach betroffenem Angriffsweg sind dafür die Subscriber-, Contributor- oder Author-Rechte bereits ausreichend. Akhavan teilte uns mit, er könne nicht nachvollziehen, warum man die Schwachstellen angesichts der Brisanz und häufigen Nutzung der Blog-Software ignoriert.
Auf welche Daten hat man Zugriff?
Einsehbar sind beispielsweise personenbezogene Daten von Kommentatoren. Also die E-Mail-Adressen und IP-Adressen der Personen, die Kommentare auf der Website hinterlassen haben. Außerdem kann man Benutzernamen (user_login) auslesen, darunter nach Angaben des Sicherheitsforschers auch die Konten von Administratoren. Angreifer können unter bestimmten Voraussetzungen die Titel von Entwürfen sowie die privaten und ausstehende Beiträge anderer Autoren auslesen. Auch Metadaten und direkte URLs zu nicht öffentlichen Dateianhängen kann man unter bestimmten Voraussetzungen auslesen.
26 ungepatchte Sicherheitslücken: Voraussetzungen für einen Angriff
Voraussetzung ist zunächst ein angemeldetes Benutzerkonto mit den für den jeweiligen Angriff erforderlichen Rechten. Je nach Ausprägung der Schwachstelle reichen Subscriber-, Contributor- oder Author-Rechte aus. Außerdem müssen die betroffenen XML-RPC- beziehungsweise Admin-AJAX-Funktionen verfügbar sein. Für einen erfolgreichen Datenabgriff müssen auf der jeweiligen Website zudem entsprechende nicht öffentliche Beiträge, Kommentare oder Anhänge vorhanden sein.
Haikhavan........
