Alle Beiträge
WordPress

Ein Plug-in mit der Höchstwertung 10 – und Angriffe liefen schon

Modular DS und Advanced Custom Fields: Extended (WordPress-Plug-ins)

In dem Plug-in Modular DS klaffte eine Lücke mit der höchstmöglichen Bewertung von 10 von 10 Punkten: Sie erlaubte, die Anmeldung zu umgehen und sich automatisch als Administrator einzuloggen. Betroffen sind Version 2.5.1 und älter, behoben ist es ab 2.6.0. Das Plug-in ist auf über 40.000 Websites im Einsatz. Angriffe liefen bereits.

Zeitgleich wurde eine zweite kritische Lücke gemeldet: In "Advanced Custom Fields: Extended" (über 100.000 Installationen, 9,8 Punkte) konnte sich bei der Registrierung die Administratorrolle zuweisen, wer wusste wie - allerdings nur, wenn die Rolle einem eigenen Feld zugeordnet war. Behoben ab 0.9.2.2.

Was das für dich heißt

Zehn von zehn Punkten heißt: ohne Anmeldung, ohne Vorbedingung, vollständige Übernahme. Dass das Plug-in "nur" auf 40.000 Seiten läuft, macht es für die einzelne betroffene Seite nicht besser.

Der Punkt, der bleibt: Ein selten genutztes Plug-in wird auch seltener geprüft. Verbreitung schützt nicht - aber Nische auch nicht. Wenn du WordPress einsetzt, ist die ehrlichste Frage nicht "ist dieses Plug-in sicher?", sondern "brauche ich es wirklich?". Jedes, das rausfliegt, ist eine Baustelle weniger.

Die Zusammenfassung der Fakten ist mit KI-Unterstützung entstanden und wurde vor der Veröffentlichung geprüft. Die Einordnung stammt von mir. Für den Inhalt der verlinkten Seite ist deren Betreiber verantwortlich.

Nächster Schritt

Betrifft dich das?

Welche Plug-ins auf deiner Seite laufen, siehst du nur im Verwaltungsbereich deiner Website selbst - von außen ist das nicht zuverlässig zu erkennen. Der Website-Test beantwortet dafür die Frage davor: welches System überhaupt läuft und ob dessen Version noch aktuell ist.

Kostenlos und unverbindlich