DFN-CERT

Advisory-Archiv

2015-0659: WordPress: Eine Schwachstelle ermöglicht das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2015-05-07 17:14)
Neues Advisory

Betroffene Software

Server

Betroffene Plattformen

Beschreibung:

Durch Ausnutzen einer kritischen Schwachstelle in den "Iconfont Genericons" in WordPress kann ein entfernter, nicht authentifizierter Angreifer beliebigen Programmcode ausführen. Unter bestimmten Bedingungen kann der Angreifer sogar Administratorrechte erlangen und das betroffene System vollständig übernehmen. Wie Heise Security berichtet, wird diese Schwachstelle bereits aktiv ausgenutzt (siehe Heise Security News 7 Mai 2015).

Alle betroffenen Themes und Plug-Ins, die auf WordPress.org gehostet werden (inklusive des voreingestellten "Twenty Fifteen"-Themes) sind inzwischen aktualisiert worden, indem die verwundbare Beispieldatei entfernt wurde. Um andere Genericons-Anwendungen zu schützen, steht ein Sicherheitsupdate auf WordPress 4.2.2 zur Verfügung. Diese Version durchsucht das "wp-content"-Verzeichnis nach der angreifbaren HTML-Datei und entfernt diese.

Schwachstellen:

WordPress-20150507

Cross-Site-Scripting-Schwachstelle in WordPress

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.