❌ Kritische WordPress-Lücke ermöglicht unter bestimmten Bedingungen Codeausführung 🚨

Eine Sicherheitslücke in WordPress erlaubt Angreifern ohne Anmeldung, lokale PHP-Dateien außerhalb des Theme-Verzeichnisses einzubinden. Bei bestimmten Serverkonfigurationen kann daraus eine Codeausführung entstehen. Sicherheitsupdates stehen auch für ältere Versionszweige bereit.
WordPress hat eine kritische Schwachstelle in der Verarbeitung von Seitenvorlagen geschlossen.

Angreifer können darüber erreichen, dass die Software eine auf dem Server vorhandene PHP-Datei außerhalb der vorgesehenen Theme-Verzeichnisse lädt. Treffen bestimmte Voraussetzungen zusammen, lässt sich auf diesem Weg Code aus der Ferne ausführen. Entdeckt und verantwortungsvoll gemeldet wurde die Lücke vom Sicherheitsforscher Robert Ressl.

Wer eine eigene Website oder einen Blog erstellen möchte, kommt an WordPress kaum vorbei. Passende Bücher zum weltweit beliebtesten Content-Management-System WordPress findest du bei Amazon*.

Der Fehler liegt in der Funktion get_page_template(), die eine passende PHP-Vorlage für die Darstellung einer Seite auswählt. Manipulierte Pfadangaben können diese Auswahl über die vorgesehenen Verzeichnisgrenzen hinauslenken. Fachleute sprechen dabei von Path Traversal.

Zusätzlich muss eine geeignete PHP-Datei auf dem Server vorhanden und für den Webserver lesbar sein. Als möglichen Angriffspfad nennt WordPress die PEAR-Datei pearcmd.php, wenn die PHP-Einstellung register_argc_argv aktiviert ist. Entsprechende Voraussetzungen können beim offiziellen PHP-Docker-Image sowie in der Standardkonfiguration von cPanel mit PHP-Versionen vor 8.5 vorliegen.

Der Fehler betrifft ungepatchte Veröffentlichungen der Versionszweige 4.7 bis 7.1. Für sämtliche dieser Zweige wurden Korrekturen bereitgestellt.

Betreiber sollten ihre tatsächlich installierte Version kontrollieren und verfügbare Sicherheitsupdates umgehend einspielen. WordPress weist darauf hin, dass trotz der bereitgestellten Korrekturen für ältere Zweige nur die jeweils neueste Version aktiv unterstützt wird. Automatische Hintergrundupdates können die Aktualisierung übernehmen, sofern die betreffende Website dafür eingerichtet ist.

Wer eine eigene Website oder einen Blog erstellen möchte, kommt an WordPress kaum vorbei. Passende Bücher zum weltweit beliebtesten Content-Management-System WordPress findest du bei Amazon*.

Sladjan Lazic

Comments

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert