Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Sicherheitsupdates: Click2Shell-Lücke zum Kompromittieren von WordPress-Websites

Дата публикации: 22-09-2026 07:52:00

Aufgrund mehrerer Sicherheitslücken raten die WordPress-Entwickler zu einem zügigen Update. Bislang gibt es keine Hinweise auf Attacken.

Основное содержимое страницы с новостью.

Angreifer können an mehreren Schwachstellen im Content-Management-System (CMS) WordPress ansetzen und damit erstellten Websites im schlimmsten Fall vollständig kompromittieren. Eine reparierte Version steht zum Download bereit.

In einer Warnmeldung listen die Entwickler elf in WordPress 7.1.1 geschlossene Sicherheitslücken auf. In dieser Version haben die Entwickler nicht nur Schwachstellen geschlossen, sondern auch mehrere Bugs bereinigt.

Verschiedene Gefahren

Offensichtlich wurden für die nun geschlossenen Lücken bislang keine CVE-Nummern vergeben. Dennoch wurde für die Schwachstellen jeweils ein Bedrohungsgrad vergeben. Als am gefährlichsten gilt eine mit „hoch“ eingestufte Sicherheitslücke, über die Angreifer durch das Posten eines Kommentars dauerhaft Schadcode auf Websites verankern können (Stored XSS).

Über eine Click2Shell getaufte Lücke kann ebenfalls Schadcode auf Systeme gelangen. Wie die Entdecker der Schwachstelle von pwn.ai in einem Beitrag beschreiben, müssen WordPress-Admins dafür aber auf einen von Angreifern präparierten Link klicken. Das führt dazu, dass sich ohne weiteres Zutun des Admins ein Theme installiert. Anschließend öffnet sich die Vorschau des noch inaktiven Themes. Dabei lädt WordPress dessen functions.php, die einen schlecht geschützten AJAX-Endpunkt bereitstellt. Über diesen Endpunkt kann ein Angreifer ein bösartiges Plug-in herunterladen und ausführen. Im Anschluss kann er die Website vollständig übernehmen.

Diese Schwachstelle ist auf GitHub mit dem Bedrohungsgrad „mittel“ gelistet. Die Entdecker der Lücke tendieren aber zur Einstufung des Risikos als „hoch“ oder sogar „kritisch“.

(des)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Gleich noch ein Sicherheitsupdate für WordPress013.4522-09-2026
2Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере012.5922-07-2026
3Fremdzugriffe auf SolarWinds Access Rights Manager vorstellbar06.2721-09-2026
4A Growing Concern: The Rising Security Risk in the WordPress Ecosystem016.7616-04-2026
5WordPress 7.0.2 Release011.4917-07-2026
6Gefährliche Sicherheitslücke behoben: Was Google-Chrome-Nutzer jetzt tun müssen0522-10-2025
7Závažná zranitelnost WordPressu XSS2Shell015.2807-08-2026
8Cybersecurity for WordPress: Protecting Websites from Next-Gen Threats #wordpress #internet #cybersecurity014.415-06-2026
9Werbeblocker Pi-hole: Update stopft hochriskante Sicherheitslücken0513-07-2026
10Werbeblocker Pi-hole: Update stopft Codeschmuggel-Lücken029.0621-09-2026

Классификация: Международные. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 23.04. Источник: www.heise.de.