Alle Beiträge
WordPress

Lücke im WordPress-Kern wird aktiv ausgenutzt

WordPress (Kern)

Zwei Schwachstellen im WordPress-Kern lassen sich verketten. Einzeln sind sie mit 9,1 und 7,5 von 10 Punkten bewertet, zusammen mit 9,8. Über die Programmierschnittstelle kann darüber Code eingeschleust werden, ohne dass eine Anmeldung nötig ist.

Behoben ist das in den Versionen 6.8.6, 6.9.5, 7.0.2 und neuer. Nach Veröffentlichung des Fehlerberichts stand innerhalb weniger Stunden ein funktionierender Angriffscode im Netz; kurz darauf wurden die ersten Angriffe beobachtet.

Was das für dich heißt

Das ist kein Plug-in, sondern WordPress selbst - betroffen ist also jede Installation, die nicht auf einer der genannten Versionen läuft.

Die eigentliche Zahl in dieser Meldung ist nicht die 9,8, sondern "wenige Stunden". So lange dauerte es vom öffentlichen Fehlerbericht bis zum einsatzfähigen Angriffscode. Wer Updates einmal im Monat einspielt, ist in so einem Fall bereits zu spät dran. Automatische Updates für Sicherheitsversionen sind bei WordPress deshalb keine Bequemlichkeit, sondern das Minimum.

Die Zusammenfassung der Fakten ist mit KI-Unterstützung entstanden und wurde vor der Veröffentlichung geprüft. Die Einordnung stammt von mir. Für den Inhalt der verlinkten Seite ist deren Betreiber verantwortlich.

Nächster Schritt

Betrifft dich das?

Welche Plug-ins auf deiner Seite laufen, siehst du nur im Verwaltungsbereich deiner Website selbst - von außen ist das nicht zuverlässig zu erkennen. Der Website-Test beantwortet dafür die Frage davor: welches System überhaupt läuft und ob dessen Version noch aktuell ist.

Kostenlos und unverbindlich