WordPress-Administratoren sollten dringend überprüfen, ob bei Verwendung des NextGEN Gallery Plugin die aktuellste Version installiert ist. Falls das Plugin benutzt wird, ist wegen einer kritischen Sicherheitslücke dringend eine Aktualisierung auf die Plugin-Version 2.1.79 angesagt.
Anzeige
Die Information ist mir vor wenigen Minuten vom Sicherheitsanbieter Sucuri zugegangen. In alten Versionen des NextGEN Gallery Plugin gibt es eine SQL Injection-Sicherheitslücke, die Angreifern die Übernahme einer WordPress-Site ermöglicht.
NextGEN ist eines der Plugins mit mehr als 1 Million aktiven Benutzern (es wird eine Zahl von 16,5 Millionen Downloads angegeben). Laut Sucuri kann die Sicherheitslücke in zwei Szenarien ausgenutzt werden.
- Falls die NextGEN Basic TagCloud Galerie in WordPress verwendet wird.
- Falls ein Benutzer (Contributor) Posts zur Überprüfung (Review) einreichen kann.
Die Details zur SQL Injection-Sicherheitslücke sind in diesem Sucuri-Blog-Beitrag nachzulesen.
Anzeige