Wordpress zwingt zum Plug-in-Update
Quelle: Pixabay/simplu27

Wordpress zwingt zum Plug-in-Update

Für das Ausnutzen einer Schwachstelle im Wordpress-Plugin Loginizer ist im Netz bereits ein Proof-of-Concept verfügbar. Der Rollout eines Updates ist daher auch ohne Anwenderzustimmung angelaufen.
25. Oktober 2020

     

Einmal mehr ist in einem Plug-in des beliebten Content-Management-Systems Wordpress ein Sicherheitsleck aufgedeckt worden. Für einmal überliess man es aber nicht den über einer Million betroffenen Anwendern, das Update zu installieren, sondern hat laut einem Bericht von "Zdnet.de" ein Zwangs-Update ausgerollt.

Das Wordpress-Team entschloss sich offenbar zu dieser nicht oft benutzten Rollout-Methode, da die Sicherheitslücke mitsamt einem Proof-of-Concept bereits veröffentlicht worden ist. Konkret handelt es sich um eine Schwachstelle im Plug-in Loginizer, das erweiterte Funktionen wie Blacklists respektive Whitelists oder eine Zwei-Faktor-Authentifizierung beim Anmeldeprozess bereitstellt. Gemäss den Ausführungen von Slavco Mihajloski, der das Leck entdeckt hat, lässt sich über eine SQL Injection Code einschleusen und so unter dem Strich eine Wordpress-Website übernehmen.


Das Wordpress-Team hat sich aufgrund der Schwere der Sicherheitslücke dazu entschlossen, das Loginizer-Update auf die Version 1.6.4 ohne Zustimmung der Nutzer auszurollen. (rd)


Weitere Artikel zum Thema

Sicherheitslecks im Wordpress-Plug-in Autoptimize

26. August 2020 - Im millionenfach installierten Wordpress-Plug-in Autoptimize klaffen zwei Sicherheitslücken. Der Entdecker einer der Schwachstellen will Anfang September einen Exploit veröffentlichen. Ein Update auf die aktualisierte Version 2.7.7 empfiehlt sich.

Kritische Lücke in Wordpress-Plug-in Rank Math

2. April 2020 - Über eine gefährliche Schwachstelle im SEO-Plug-in Rank Math können Angreifer beliebige registrierte User von Wordpress-Websites zum Administrator machen und so die Kontrolle über die Site übernehmen.

Sicherheitslücke in WP Central für Wordpress

18. Februar 2020 - Das Wordpress-Plugin WP Central ist auf mehr als 60'000 Websites weltweit installiert und beinhaltet eine klaffende Sicherheitslücke. Ein Patch ist verfügbar, Benutzer sind dringend dazu angehalten, diesen einzuspielen.


Artikel kommentieren
Kommentare werden vor der Freischaltung durch die Redaktion geprüft.

Anti-Spam-Frage: Vor wem mussten die sieben Geisslein aufpassen?
GOLD SPONSOREN
SPONSOREN & PARTNER