Sicherheit

Schadcode über Wordpress-Plug-In

24.05.2011
Das Is-Human-Plug-In in der Blogging-Software Wordpress hat eine Sicherheitslücke. Angreifer können sie ausnutzen, um auf das zugrunde liegende System zuzugreifen. Falls Sie Wordpress verwenden, steigen Sie auf ein anderes Plug-In um!
Das Wordpress-Plug-In "Is Human" prüft bei Blog-Einträgen, ob es sich bei der Person, die etwas auf einer Webseite eintragen will, um einen Menschen handelt. So vermeidet man, dass beispielsweise Bots eine Kommentar-Funktion nutzen, um automatisiert Beiträge (etwa Spam) auf Webseiten hochzuladen.
Das is_human()-Plug-In für Wordpress versäumt es aber, Eingaben, die der "Type"-Parameter empfängt, genau genug zu prüfen. Er gibt sie vielmehr direkt an die "Eval()"-Funktion weiter. Angreifer können auf diesem Weg ein schädliches PHP-Skript auf den Wordpress-Server bringen und ausführen.
Abhilfe gibt es im Moment nicht. Der Fehler tritt in der aktuellen Version is_human() 1.4.2 auf. Sicherheitsexperten, die auf die Lücke aufmerksam machen, empfehlen, ein anderes Plug-In zu nutzen, so lange die Schwachstelle besteht.

Autor(in)

Das könnte sie auch interessieren
KI-gestützt
BlueVoyant stellt innovative Cyber Defense Plattform vor
No-Code-Datenbank
SeaTable 5 mit No-Code-App-Builder und verbesserten Visualisierungsmöglichkeiten
Softwareentwicklung
Visuelle Programmierung - Neuanfang mit praxisnahen Ansätzen
Effizienter arbeiten
Zoom präsentiert Workflow-Automatisierung
Mehr News?
Besuchen Sie unsere Seite ...
https://www.com-magazin.de
nach oben