The Jerusalem PostStudent opens fire outside school in Turkey, eight pupils wounded, NTV reportsDaily MaverickStudent opens fire outside school in Turkey, eight pupils wounded, NTV reportsוואלהבמהלך חג הסוכות תוגבל כניסה למטיילים במשטחי אימונים בדרוםBollywood HungamaEXCLUSIVE: Ajay Devgn-Rohit Jugraj’s horror thriller titled SuryasparshInquirer EntertainmentJopay Paguia ‘respects’ Rochelle Pangilinan, but stands firm on her work ethicInquirerAgusan solon pushes national soil strategy through SUCsХабрКак в игровых студиях принимаются технические решения, когда на кону денюжкиCollider‘Marvel’s Wolverine’ Officially Changes Controversial Gameplay Feature After Fan BacklashSouth China Morning PostCan China’s grain reserves protect food security against El Nino?The South AfricanAircraft crash reported near Morningstar Airfield on the N7RTL BoulevardRekenkamer: Van Weel zette Kamer op verkeerde been over 10.000 onbehandelde aangiftenGhaflaBoundaries And Public Office: Omanga’s School Attire Trend Sparks Debate Online
The Daily Newsstand · Free, Always
Tuesday, September 22, 2026

Sicherheitsupdates: Click2Shell-Lücke zum Kompromittieren von WordPress-Websites

Translate

Angreifer können an mehreren Schwachstellen im Content-Management-System (CMS) WordPress ansetzen und damit erstellten Websites im schlimmsten Fall vollständig kompromittieren. Eine reparierte Version steht zum Download bereit.

In einer Warnmeldung listen die Entwickler elf in WordPress 7.1.1 geschlossene Sicherheitslücken auf. In dieser Version haben die Entwickler nicht nur Schwachstellen geschlossen, sondern auch mehrere Bugs bereinigt.

Offensichtlich wurden für die nun geschlossenen Lücken bislang keine CVE-Nummern vergeben. Dennoch wurde für die Schwachstellen jeweils ein Bedrohungsgrad vergeben. Als am gefährlichsten gilt eine mit „hoch“ eingestufte Sicherheitslücke, über die Angreifer durch das Posten eines Kommentars dauerhaft Schadcode auf Websites verankern können (Stored XSS).

Über eine Click2Shell getaufte Lücke kann ebenfalls Schadcode auf Systeme gelangen. Wie die Entdecker der Schwachstelle von pwn.ai in einem Beitrag beschreiben, müssen WordPress-Admins dafür aber auf einen von Angreifern präparierten Link klicken. Das führt dazu, dass sich ohne weiteres Zutun des Admins ein Theme installiert. Anschließend öffnet sich die Vorschau des noch inaktiven Themes. Dabei lädt WordPress dessen functions.php, die einen schlecht geschützten AJAX-Endpunkt bereitstellt. Über diesen Endpunkt kann ein Angreifer ein bösartiges Plug-in herunterladen und ausführen. Im Anschluss kann er die Website vollständig übernehmen.

Diese Schwachstelle ist auf GitHub mit dem Bedrohungsgrad „mittel“ gelistet. Die Entdecker der Lücke tendieren aber zur Einstufung des Risikos als „hoch“ oder sogar „kritisch“.

View the original on heise online

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.