Sicherheitsupdates: Click2Shell-Lücke zum Kompromittieren von WordPress-Websites
Angreifer können an mehreren Schwachstellen im Content-Management-System (CMS) WordPress ansetzen und damit erstellten Websites im schlimmsten Fall vollständig kompromittieren. Eine reparierte Version steht zum Download bereit.
In einer Warnmeldung listen die Entwickler elf in WordPress 7.1.1 geschlossene Sicherheitslücken auf. In dieser Version haben die Entwickler nicht nur Schwachstellen geschlossen, sondern auch mehrere Bugs bereinigt.
Verschiedene Gefahren
Offensichtlich wurden für die nun geschlossenen Lücken bislang keine CVE-Nummern vergeben. Dennoch wurde für die Schwachstellen jeweils ein Bedrohungsgrad vergeben. Als am gefährlichsten gilt eine mit „hoch“ eingestufte Sicherheitslücke, über die Angreifer durch das Posten eines Kommentars dauerhaft Schadcode auf Websites verankern können (Stored XSS).
Über eine Click2Shell getaufte Lücke kann ebenfalls Schadcode auf Systeme gelangen. Wie die Entdecker der Schwachstelle von pwn.ai in einem Beitrag beschreiben, müssen WordPress-Admins dafür aber auf einen von Angreifern präparierten Link klicken. Das führt dazu, dass sich ohne weiteres Zutun des Admins ein Theme installiert. Anschließend öffnet sich die Vorschau des noch inaktiven Themes. Dabei lädt WordPress dessen functions.php, die einen schlecht geschützten AJAX-Endpunkt bereitstellt. Über diesen Endpunkt kann ein Angreifer ein bösartiges Plug-in herunterladen und ausführen. Im Anschluss kann er die Website vollständig übernehmen.
Diese Schwachstelle ist auf GitHub mit dem Bedrohungsgrad „mittel“ gelistet. Die Entdecker der Lücke tendieren aber zur Einstufung des Risikos als „hoch“ oder sogar „kritisch“.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.