Hacker nutzen gepatchte WordPress-Bugs aus und gefährden Millionen von Websites
Hacker nutzen aktiv zwei kürzlich gepatchte Sicherheitslücken in WordPress aus und setzen damit Millionen von Websites dem Risiko einer Remote-Übernahme aus. Die Schwachstellen, die Ende Oktober offengelegt und behoben wurden, ermöglichen Angreifern, ohne Passwort die vollständige Kontrolle über eine Website zu erlangen. Laut dem Cybersicherheitsforscher Marc Montpas von Sucuri betreffen die Schwachstellen alle WordPress-Versionen vor dem neuesten Update und könnten potenziell zig Millionen Websites gefährden, die das beliebte Content-Management-System nutzen.
Die beiden Bugs sind eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle und ein Remote Code Execution (RCE)-Fehler. Der XSS-Fehler könnte es einem Angreifer ermöglichen, bösartige Skripte in eine Website einzuschleusen, während der RCE-Fehler es ihm erlauben würde, beliebigen Code auf dem Server auszuführen. In Kombination könnten diese zu einer vollständigen Kompromittierung der Website führen, einschließlich Datendiebstahl, Verbreitung von Malware und Verunstaltung. Montpas schätzt, dass die Anzahl der verwundbaren Websites in den zig Millionen liegt, da WordPress über 40 % aller Websites betreibt.
WordPress veröffentlichte am 30. Oktober 2024 Sicherheitsupdates, um diese Probleme zu beheben. Viele Website-Betreiber haben die Patches jedoch noch nicht angewendet, sodass ihre Websites exponiert bleiben. Der Forscher warnte, dass Exploit-Code bereits im Umlauf ist und Angriffe in freier Wildbahn beobachtet wurden. Er forderte alle WordPress-Administratoren auf, ihre Installationen sofort auf Version 6.6.3 oder höher zu aktualisieren und auf Anzeichen einer Kompromittierung zu prüfen.
Dies ist nicht das erste Mal, dass WordPress mit weit verbreiteter Ausnutzung von Sicherheitslücken konfrontiert ist. In der Vergangenheit haben ähnliche Schwachstellen zu groß angelegten Botnets und Website-Übernahmen geführt. Die aktuelle Situation unterstreicht die Bedeutung rechtzeitiger Updates, insbesondere für Websites, die sensible Daten verarbeiten oder E-Commerce betreiben. In Zukunft sollten Website-Betreiber automatische Updates aktivieren und zusätzliche Sicherheitsmaßnahmen wie Web Application Firewalls und regelmäßige Sicherheitsaudits in Betracht ziehen, um Risiken zu mindern.
Quellen
- TechCrunchSekundär
Verwandt
Cyera übernimmt Oasis Security für 1 Mrd. $ – dritter Deal in diesem Jahr
ChatGPT-Hack überwältigt Tech-Firma, Notfallkonferenz einberufen
Microsoft stellt KI-Sicherheitstools vor, die angeblich Konkurrenz übertreffen
Private Claude-Chats in Google- und Bing-Suchergebnissen offengelegt
Apple verklagt, nachdem angeblicher App-Store-Krypto-Betrug Nutzer 1,8 Millionen Dollar kostete
Microsoft stellt KI-Cybersicherheitstools vor
Claude AI geteilte Chats von Google indiziert, bevor sie entfernt wurden
Hugging Face CEO fordert Transparenz nach 'beispiellosem' OpenAI-Hack
Trending now
- Mega Millions: 800-Millionen-Dollar-Jackpot geknackt
- Bio-Eier verursachen doppelt so viel Klimabelastung wie Käfigeier
- Audi enthüllt 2027 Q9 als neues Flaggschiff-SUV für die USA
- Mexikanische Kartelle verlegen Meth-Labore nach Nigeria
- Kenya untersucht Tod von 15 Elefanten im Amboseli-Park
- Metas KI-Rechenzentrum: Finanzierungskosten steigen bei 14-Milliarden-Deal mit BlackRock
- Cyera übernimmt Oasis Security für 1 Mrd. $ – dritter Deal in diesem Jahr
- NASA-Swift-Rettungsmission verliert Lageregelung
Comments
No comments yet. Be the first.