WordPress-Plugin: Kritische Lücken

Zwei Schwachstellen in dem WordPress-Plugin ‘WP Database Reset’ haben zur Folge, dass ein entfernter Angreifer WordPress-Tabellen komplett löschen kann. Konkret kann der Angreifer Tabellen auf deren Standardeinstellungen zurücksetzen. Hinzu kommt noch, dass diese Sicherheitslücke recht einfach ausgenutzt werden kann.

Laut Download-Statistik ist das ‘WP Database Reset’ Plugin auf mehr als 80 000 WordPress-Installationen vertreten.  Sollte der Angreifer sich auch als Subscriber am System anmelden können, so kann er auch die wp_users-Tabelle löschen. Der eigentliche Programmierfehler findet sich in der reset()-Funktion des Plugins. Hier haben die Entwickler einen wp_verify_nonce()-Aufruf zur Absicherung der Software vergessen.

Betroffen sind sämtliche Plugin-Versionen bis einschließlich Version 3.1.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben