Zurück zur Startseite

Schwachstellen-Übersicht bei bekannten CMS-Systemen

Bekannte Lücken in WordPress, Drupal, Typo3 und anderen verbreiteten Systemen - kurz, in eigenen Worten und mit Quelle. Keine Nachrichtenseite: Hier steht nur, was für jemanden mit einer eigenen Website eine Entscheidung auslöst. Die Zusammenfassungen entstehen mit KI-Unterstützung und werden vor der Veröffentlichung geprüft; die Einordnung darunter stammt von mir.

Keine dieser Lücken betrifft eine Seite, die ich gebaut habe. Ich entwickle eigenen Code statt Baukasten und Plug-ins - und was nicht eingebaut ist, kann auch keine Lücke mitbringen. Fehlerfrei ist kein Code, aber die Angriffsfläche ist eine grundlegend andere.

WordPress

Lücke im WordPress-Kern wird aktiv ausgenutzt

WordPress (Kern)

Zwei Schwachstellen im WordPress-Kern lassen sich verketten. Einzeln sind sie mit 9,1 und 7,5 von 10 Punkten bewertet, zusammen mit 9,8. Über die Programmierschnittstelle kann darüber Code eingeschleust werden, ohne dass eine Anmeldung nötig ist.

Was das für dich heißt
WordPress

Wenn das Update selbst der Angriff ist

OptinMonster, TrustPulse u. a. (WordPress-Plug-ins)

Bei einem Anbieter mehrerer verbreiteter WordPress-Plug-ins wurde das Auslieferungsnetz für Dateien manipuliert. Über einige Stunden hinweg wurde darüber verändertes JavaScript an Websites ausgeliefert, das Hintertür-Zugänge mit Administratorrechten anlegte.

Was das für dich heißt
WordPress

Ein Plug-in mit der Höchstwertung 10 – und Angriffe liefen schon

Modular DS und Advanced Custom Fields: Extended (WordPress-Plug-ins)

In dem Plug-in Modular DS klaffte eine Lücke mit der höchstmöglichen Bewertung von 10 von 10 Punkten: Sie erlaubte, die Anmeldung zu umgehen und sich automatisch als Administrator einzuloggen. Betroffen sind Version 2.5.1 und älter, behoben ist es ab 2.6.0. Das Plug-in ist auf über 40.000 Websites im Einsatz. Angriffe liefen bereits.

Was das für dich heißt
Drupal

Auch bei Drupal sind es die Zusatzmodule

Drupal-Module (Panels, ECA u. a.)

In mehreren Drupal-Modulen wurden Sicherheitslücken geschlossen, zwei davon als kritisch eingestuft. Im Modul Panels war die Rechteprüfung unzureichend (behoben in 8.x-4.9), im Modul ECA ermöglichten CSRF-Angriffe Zugriff auf abgeschottete Informationen (behoben in 1.1.12, 2.0.16 und 2.1.7).

Was das für dich heißt
Typo3

Typo3 schloss zehn Lücken auf einmal

Typo3 (CMS)

Die Typo3-Entwickler haben zehn Sicherheitslücken geschlossen. Neun davon sind Cross-Site-Request-Forgery-Schwachstellen, dazu kommen eine mögliche Weiterleitung auf fremde Adressen und eine, über die Informationen abfließen konnten. Die höchste Einstufung liegt bei 8,0 von 10 Punkten.

Was das für dich heißt

Nächster Schritt

Läuft deine Website noch sauber?

Der Website-Test prüft Verschlüsselung, Datenschutz und die Versionen von System, PHP und jQuery - und sagt dir, was davon deine Aufmerksamkeit braucht.

Kostenlos und unverbindlich