Alle Beiträge
Drupal

Drupal: Angriffe auf eine Lücke, die nur manche Seiten trifft

Drupal (CMS)

In Drupal wurde eine SQL-Injection-Lücke geschlossen, über die sich ohne Anmeldung auf geschützte Daten zugreifen, Rechte ausweiten und Code ausführen ließ. Angriffe darauf wurden bereits beobachtet.

Betroffen sind die Zweige 8.9 und 9.5 sowie die Versionen 10.4.10, 10.5.10, 10.6.9, 11.1.10, 11.2.12 und 11.3.10; für alle stehen Updates bereit. Ausnutzbar war die Lücke ausschließlich auf Installationen mit einer PostgreSQL-Datenbank.

Was das für dich heißt

Zwei Dinge zum Mitnehmen. Erstens: Das Thema ist nicht auf WordPress beschränkt. Jedes CMS mit großer Verbreitung ist ein lohnendes Ziel - die Frage ist nur, wie viel Fläche man ihm bietet.

Zweitens: "Nur bei PostgreSQL" klingt beruhigend, ist es aber nur, wenn du weißt, welche Datenbank unter deiner Seite läuft. Erfahrungsgemäß weiß das kaum jemand, der die Seite nicht selbst aufgesetzt hat. Wenn du bei so einer Meldung nicht innerhalb von fünf Minuten sagen kannst, ob es dich betrifft, fehlt dir nicht die Information - dir fehlt jemand, der dein System kennt.

Die Zusammenfassung der Fakten ist mit KI-Unterstützung entstanden und wurde vor der Veröffentlichung geprüft. Die Einordnung stammt von mir. Für den Inhalt der verlinkten Seite ist deren Betreiber verantwortlich.

Nächster Schritt

Betrifft dich das?

Welche Plug-ins auf deiner Seite laufen, siehst du nur im Verwaltungsbereich deiner Website selbst - von außen ist das nicht zuverlässig zu erkennen. Der Website-Test beantwortet dafür die Frage davor: welches System überhaupt läuft und ob dessen Version noch aktuell ist.

Kostenlos und unverbindlich