cnt
Wordpress-Plug-in Suretriggers mit hoch riskantem Leck
Quelle: Depositphotos

Wordpress-Plug-in Suretriggers mit hoch riskantem Leck

Über eine Schwachstelle in der REST-API des Wordpress-Automatisierungs-Plug-ins Surertriggers können Remote-Angreifer ohne Authentifizierung Administratorkonten anlegen und die gesamte Wordpress-Site kompromittieren.
15. April 2025

     

Auf über 100'000 Wordpress-Websites ist das Plug-in Suretriggers installiert, das Workflows innerhalb Wordpress automatisieren kann. Vor dem vergangenen Wochenende wurde darin eine Sicherheitslücke mit hohem Risiko entdeckt, die bereits aktiv von Cyberkriminellen ausgenutzt wird. Die Schwachstelle CVE-2025-3102 mit CVSS Score 8.1 erlaubt es Angreifern, ohne Authentifizierung aus der Ferne administrative User Accounts anzulegen. Dies gilt, wenn in Suretriggers kein API Key eingerichtet ist. Der Fehler liegt im Endpoint Handling des REST API von Suretriggers. Wenn ein Angreifer dank der Sicherheitslücke beim Anlegen eines Administratorkontos Erfolg hat, kann er die gesamte Wordpress-Installation komplett kompromittieren.


Sicherheitsforscher von Patchstack haben festgestellt, dass die Schwachstelle bereits vier Stunden nach Bekanntwerden von Hackern ausgenutzt wurde. Der Artikel von Patchstack listet einige Adressen, von denen Angriffe bisher ausgegangen sind, und liefert weitere Details zu den Angriffen. Es wird empfohlen, WordPress und das Plug-in Suretriggers Umgehend auf den neuesten Stand zu bringen. (ubi)


Weitere Artikel zum Thema

Wordpress 6.5 bringt neue Font Library und Dev Tools

3. April 2024 - Die neue Wordpress-Version bringt einige nennenswerte Änderungen – darunter eine neue Font Library, Data Views mit Bulk-Edit-Funktion und Tools für Entwickler.

Wordpress-Sicherheits-Plug-in AIOS legte Passwörter im Klartext ab

17. Juli 2023 - Das beliebte Wordpress-Plug-in All-in-One Security speicherte seit Version 5.19 die Passwörter der User unverschlüsselt beziehungsweise nicht gehasht ab. Mit Version 5.20 hat der Entwickler das Problem nun ausgeräumt.

Wordpress-Plug-in gefährdet eine Million Sites

15. Mai 2023 - Im Wordpress-Plug-in Essential Addons for Elementor findet sich ein Sicherheitsleck, über das sich jedes Passwort zurücksetzen lässt, sofern der Benutzername bekannt ist. Eine aktualisierte Version steht mittlerweile zur Verfügung.


Artikel kommentieren
Kommentare werden vor der Freischaltung durch die Redaktion geprüft.

Anti-Spam-Frage: Welche Farbe hatte Rotkäppchens Kappe?
GOLD SPONSOREN
SPONSOREN & PARTNER