datadirt - English blog            Fotos            Video-Podcasts            datenschmutz Shop            Disclaimer
datenschmutz - Social Marketing, Pro-Blogging und medien.kultur.technik

Wieder mal üble Sicherheitslücken in WordPress

Eine ganze Armada neuer Sicherheitslücken sollte allen -Usern die Nackenhaare aufstellen. Hier gibt’s die genauen Details für die insgesamt sieben Exploits von -Problemen bis hin zu SQL-Injects. Derzeit ist kein Patch in Sicht, Frank Bueltge hat die detaillierte -Anleitung.

Die paar Code-Changes sind schnell erledigt – für bequeme gibt’s allerdings auch eine neue und hochgradig ungewohnte Art, den Patch zu fixen: ein “freundlicher ” nutzt exakt die angesprochenen Exploits, um die notwendigen Updates durchzuführen – er stammt vom Mybeni Blog:

It uses the Security vulnerabilities in the latest Version (2.2.1) to get into your blog and help you patching the Security flaws! Everything based on Cross-Site Scripting and Cross-Site Request Forgery.

Im WP Bugtracking System sind die Lücken bereits erfasst, schwach finde ich allerdings, dass am offiziellen WordPress Blog jeglicher Hinweis auf den neuen Hazard fehlt – ich mein, wie lange kann es denn dauern, ein Patch-Paket mit den gerade mal 4 zu ändernden Dateien zusammenzustellen? Da wünscht man sich definitiv ein zuverlässigeres Online--Service…

Näheres zum

Auch wenn ich die Idee originell finde, kann ich mit dem freundlichen nicht so richtig warm werden – bei einer One-Man Show können leicht Fehler passieren, nicht unbedingt aus Bösartigkeit, sondern ganz einfach aus Versehen. Die Neugier obsiegte dann natürlich dennoch, und ich hab das Teil auf eines meiner unkritischen Testblogs losgelassen; und siehe da, der Updateprozess schien reibungslos zu klappen. Komischerweise aber auch beim zweiten Mal – ich hätte eigentlich erwartet, dass das Würmchen bereits gepatchte Blogs erkennt. Entweder das, oder der Hack hat einfach nicht hingehauen, aber in dem Fall vermisse ich die Fehlermeldung. (Können eigentlich php-Dateien am Server geändert werden ohne passende Schreibrechte???)

3 Kommentare zu „Wieder mal üble Sicherheitslücken in WordPress“

  • ich hab’s auch ausprobiert und die Datein benötigen natürlich schreibrecht um geändert zu werden.
    Dann klappts auch mit dem Wurmupdate. Leider fehlt dieser Hinweis so ziemlich überall.

    direkt antworten

  • Ja leider aber ich denk auch nicht das jeder von sich aus den Dateien schreibrechte geben will. Ich würde es daher auch empfehlen per Hand zu kopieren.

    direkt antworten

  • ditto – bin ganz bei dir. vor allem stört mich, dass wer wurm nicht darauf hinweist, dass man die entsprechenden chmods vergeben muss. ich hab’s nochmal probiert und halt jeweils bei den einzelnen Schritten die betreffenden Files auf 666 gesetzt; aber ganz ehrlich gesagt ist mir das händische copy-paste in dem Fall auch lieber! (bzw. noch lieber wär mir ein schneller patch-fix bei wordpress.org)

    direkt antworten

Kommentieren

datenschmutz Fotos

Wintereinbruch in Lienz, 2008 ddmg digital photography
Neueste Posts
  • Behaltet euer geistiges Eigentum!
    Jul 3, 2009
    Wer stiehlt hier eigentlich wessen geistiges Eigentum? In diesem Titanic-Text stecken mehr Körnchen Wahrheit als in sämtlichen Studien zu Copyrightverletzungen zusammen. ...
  • Nokia 5800: Konkurrenz fürs iPhone?
    Jul 3, 2009
    Mit Touchscreen, massiv viel Speicher und multimedia-tauglicher Ausstattung präsentiert sich Nokias 5800 als ernsthafte iPhone Konkurrenz. ...
  • Willkommen am neuen Server!
    Jul 1, 2009
    Willkommen am neuen Server - datenschmutz wird ab sofort von einem Quadcore mit 8 Gigabyte RAM angetrieben. ...
  • Gewinn die Linzertorte!
    Jun 30, 2009
    So einfach konnte man noch nie zu einer Original Linzertorte kommen: einfach bis zum 3. Juli @linzerschnitte auf Twitter folgen, und Sie sind bei der Verlosung dabei. ...
  • Blogistan Panoptikum KW26 2009
    Jun 29, 2009
    Jede Menge Spekulationen rund um Facebook, jede Menge Clients für Twitter - das alles und mehr im aktuellen Blogistan-Panoptikum auf datenschmutz! ...
  • Nachruf: Der Moonwalk stirbt mit Michael Jackson
    Jun 26, 2009
    Im Alter von 50 Jahren verstarb Michael Jackson an einem Herzstillstand - paradoxerweise wenige Tage vor der geplanten Comeback-Konzertserie. ...
  • Fake! Youtube-Kinoabend im MuQa
    Jun 24, 2009
    Am 7. Juli lädt die Forschungsgruppe Internet zu einem Youtube-Kinoabend ins Wiener Museumsquartiert - das Motto der Kurzfilmschau lautet "Fake! Realität und Illusion." ...
  • Wenn Playboy-Bunnies Liebe machen
    Jun 24, 2009
    Nicht nur Hugh Hefner hat seine Bunnies - dank diesem personalisierbarem Video kann sich jeder mit Bunny-Liebesgrüßen brüsten. ...
  • Die Vorteile des Online-Einkaufs
    Jun 23, 2009
    Wer schon mal in einer Umkleidekabine belästigt worden ist, weiß die ruhige Abgeschiedenheit des eigenen Wohnzimmers zu schätzen. ...
  • Offset-Visitenkarten aus dem Netz
    Jun 22, 2009
    Logiprint hat sich auf Offset-Druck spezialisert und erlaubt den Upload eigener Visitenkarten-Vorlagen. ...
  • Blogistan Panoptikum KW25 2009
    Jun 22, 2009
    Das Blogistan-Panoptikum ist zurück - nach einwöchiger Pause gibt's mehr zu berichten denn je! ...
  • Sport vs. Drogen: Doping-Doku am Montag auf ATV
    Jun 19, 2009
    Doping ist längst nicht mehr ausschließlich die Domäne von Profi-Sportlern - auch eine Art Vorbildwirkung. Am Montag führt die neue ATV-Doku durch den Doping-Dschungel. ...
  • Romi Szeliga: Humor ist der Knopf...
    Jun 17, 2009
    Der Mitgründer der österreichischen Cliniclowns hielt auf der Identitat09 eine äußerst unterhaltsame Keynote zum Thema Humor und Unternehmen - ich Anschluss an den Vortrag hab ich den Internisten unter anderem nach den physiologischen Auswirkungen des Lachens befragt. ...
  • Geschmacklos identitätsstiftend: Stimmen zur Internetrat-Session
    Jun 16, 2009
    Heute veranstaltet der ÖIR ein Barcamp bzw. Ratcamp an einem hochgeheimen Ort, denn es gilt, unter strengstem Ausschluss jeglicher unkritischen Öffentlichkeit die weiteren Vorgehensweisen zu besprechen. ...
  • Review: Kundenkontakte im Überblick mit ACT!11
    Jun 15, 2009
    ACT!11 präsentiert sich als einsteigerfreundliches Rundum-CRM-Sorglospaket. ...