{"id":199009,"date":"2017-12-27T11:31:16","date_gmt":"2017-12-27T10:31:16","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=199009"},"modified":"2024-10-04T21:15:45","modified_gmt":"2024-10-04T19:15:45","slug":"hunderte-wordpress-sites-mit-backdoors-in-plugins","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/12\/27\/hunderte-wordpress-sites-mit-backdoors-in-plugins\/","title":{"rendered":"Hunderte WordPress-Sites mit Backdoors in Plugins"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" title=\"vlc\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" border=\"0\" alt=\"WP\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2014\/07\/wp_thumb.jpg\" width=\"64\" align=\"left\" height=\"64\"\/>Es ist eine beunruhigende Meldung: Obwohl bestimmte Sicherheitsprobleme seit Jahren bekannt sind, laufen wohl noch hunderte WordPress-Seiten mit veralteten Plugins, die Backdoors aufweisen.<\/p>\n<p><!--more--><\/p>\n<h2>Entdeckung von Backdoors in Plugins im Jahr 2014<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/fc8f9358249540eba8ffc1177a676edb\" width=\"1\" height=\"1\"\/>Bereits im Jahr 2014 gab es <a href=\"https:\/\/web.archive.org\/web\/20180911054950\/https:\/\/thomashamba.ch\/the-sad-state-of-wordpress-plugins.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Blog-Beitrag<\/a> von Thomas Hambach. Der Webdesigner lebt in Hongkong und hatte sich beim Umzug eines WordPress-Blogs den Code einiger Plugins angesehen. Dabei ist ihm das Plugin Lightbox aufgefallen, welches bei der Installation nachtr\u00e4glich Code in ein Plugin-Installationsverzeichnis hochladen kann. <\/p>\n<p>In den Kommentaren findet sich der Hinweis, dass das Plugin SEO-Spam im Blog einf\u00fcgt. Zudem schickt das Plugin die URL der Site sowie weitere Daten an den Autor des Plugins. Das Plugin wurde im February 2014 vom WordPress-Team aus dem Plugin-Repository rausgeworfen. Im gleichen Jahr wurden 14 Plugins wegen Schadcode (Backdoors) aus dem offiziellen WordPress Plugin Directory entfernt.<\/p>\n<h2>2015 wird das Plugin noch verwendet<\/h2>\n<p>Und obwohl das Plugin in 2014 aus dem WordPress Plugin Directory gekickt wurde, berichteten White Fir-Experten, dass noch 2015 verschiedene IP-Adressen versuchten, den Schadcode abzurufen. Ich habe gerade \u00fcber den Link der White Fire-Experten nachgesehen. Es gibt eine Host Europe-IP, die Ende 2017 noch aufgef\u00fchrt wird. <\/p>\n<h2>Neue Meldung in 2016<\/h2>\n<p>Im Oktober 2016 warnten Sicherheitsexperten von White Fir Design die \u00d6ffentlichkeit vor mysteri\u00f6sem Code in 14 Plugins, der es einem Angreifer erlaubte, Remote-Code auf WordPress-Sites auszuf\u00fchren. White Fir Design sind die Entwickler des WordPress-Plugin <a href=\"https:\/\/wordpress.org\/plugins\/plugin-vulnerabilities\/\" target=\"_blank\" rel=\"noopener noreferrer\">Plugin Vulnerabilities<\/a>, welches vor der Verwendung von Plugins mit bekannten Schadcode warnt.<\/p>\n<h2>Nach wie vor in Betrieb<\/h2>\n<p>Jetzt sind wir drei Jahre weiter \u2013 und Ende 2017 benutzen noch hunderte Webseiten diese Plugins mit den betreffenden Backdoors. <\/p>\n<p>Das Ganze kam wieder ins Rampenlicht, als k\u00fcrzlich das WordPress Plugin Directory ge\u00e4ndert wurde, wie Bleeping Computer hier schreibt. Die \u00c4nderung zeigte die Seiten f\u00fcr alte Plugins, die geschlossen wurden, aber sichtbar bleiben, wenn auch mit deaktivierter Download-Option. Bisher waren diese Seiten nicht \u00f6ffentlich zug\u00e4nglich.<\/p>\n<p>Die Seiten f\u00fcr alle ehemaligen Plugins, die den vors\u00e4tzlichen b\u00f6sartigen Code enthielten, zeigen), dass selbst nach fast drei Jahren, nachdem das WordPress-Team die Plugins aus dem \u00f6ffentlichen Download entfernt hat, es hunderte von Websites gibt, die diese Plugin immer noch verwenden. Das Plugin <a href=\"https:\/\/wordpress.org\/plugins\/wp-handy-lightbox\/\" target=\"_blank\" rel=\"noopener noreferrer\">wp-handy-lightbox<\/a> kommt auf 500.000 Installationen. Eine Liste der Plugins findet sich in diesem Bleeping Computer-Artikel.<\/p>\n<blockquote>\n<p>Das ist dann die Schattenseiten des Bloggens unter WordPress. Viele lassen sich einen Blog von Dienstleistern aufsetzen, hauen zig Plugins rein und k\u00fcmmern sich nie wieder darum. Entsprechend offen sind die Installationen. Hier im Blog halte ich die Zahl der eingesetzten Plugins klein und betreibe einen gewissen Aufwand, um diese aktuell und den Blog sauber zu halten. Neben einer WP-Firewall laufen auch Antivirus Plugins mit. Immer wenn es einen false positiv Alarm gibt, hei\u00dft es, den Code zu inspizieren und zu sehen, was los ist. In der Linkliste habe ich einen Fall aufbereitet, wo ich zig deutsche WordPress-Betreiber, von Kommunen bis zum Ponyhof und Hotel angemailt habe, weil deren Blogs kompromittiert waren. <\/p>\n<\/blockquote>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/02\/14\/neues-zu-hacks-ber-die-wordpress-sicherheitslcke\/\">Neues zu Hacks per WordPress-Sicherheitsl\u00fccke<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/05\/07\/wordpress-angriff-per-redirect-hack\/\">WordPress: Angriff per Redirect Hack<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/22\/massive-krypto-mining-kampagne-gegen-wordpress-site\/\">Massive Krypto-Mining Kampagne gegen WordPress-Sites<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/08\/25\/wordpress-botnet-von-wordfence-geknackt-von-deutschem-hacker-betrieben\/\">WordPress Botnet von WordFence geknackt \u2013 von deutschem Hacker betrieben?<\/a><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/20\/versteckte-backdoor-in-wordpress-captcha-plugin-gefunden\/\"><br \/>Versteckte Backdoor in WordPress Captcha-Plugin gefunden<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/09\/30\/wordpress-plugin-wp-spamshield-mit-backdoor-infiziert\/\">WordPress-Plugin WP-SpamShield (Pro) mit Backdoor infiziert<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/09\/18\/wordpress-plugins-backdoors-und-sicherheitslcken\/\">WordPress-Plugins: Backdoors und Sicherheitsl\u00fccken<\/a><br \/>WordPress-Plugin generiert Suchmaschinen-Spam<br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/08\/20\/nachgang-zu-wordpress-plugin-generiert-spam-deutsche-webseiten-betroffen-und-referenzieren-escort-dienste\/\">Nachgang zu 'WordPress-Plugin generiert Spam' \u2013 deutsche Webseiten betroffen und referenzieren Escort-Dienste<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Es ist eine beunruhigende Meldung: Obwohl bestimmte Sicherheitsprobleme seit Jahren bekannt sind, laufen wohl noch hunderte WordPress-Seiten mit veralteten Plugins, die Backdoors aufweisen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,1574],"tags":[4328,4349],"class_list":["post-199009","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-wordpress","tag-sicherheit","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/199009","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=199009"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/199009\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=199009"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=199009"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=199009"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}