{"id":199050,"date":"2017-12-28T22:04:51","date_gmt":"2017-12-28T21:04:51","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=199050"},"modified":"2024-10-04T21:15:47","modified_gmt":"2024-10-04T19:15:47","slug":"wordpress-backdoor-in-3-plugins-entdeckt-28-12-2017","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/12\/28\/wordpress-backdoor-in-3-plugins-entdeckt-28-12-2017\/","title":{"rendered":"WordPress: Neue Backdoor in 3 Plugins entdeckt (28.12.2017)"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" title=\"vlc\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" border=\"0\" alt=\"WP\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2014\/07\/wp_thumb.jpg\" width=\"64\" align=\"left\" height=\"64\"\/>Mal wieder eine dringende Sicherheitswarnung an Betreiber von WordPress-Seiten, die auf Plugins setzen. Drei weitere Plugins wurden wegen Backdoors aus dem Plugin-Repository geworfen. Hier einige Informationen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/bc00c15e650643d889a97bab463414af\" width=\"1\" height=\"1\"\/>Erst vor Weihnachten hatte ich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/12\/27\/hunderte-wordpress-sites-mit-backdoors-in-plugins\/\">Hunderte WordPress-Sites mit Backdoors in Plugins<\/a> \u00fcber 14 veraltete Plugins mit Backdoor berichtet. Sicherheitsspezialisten von WordFence <a href=\"https:\/\/www.wordfence.com\/blog\/2017\/12\/plugin-backdoor-supply-chain\/\" target=\"_blank\" rel=\"noopener\">weisen darauf hin<\/a>, dass erneut drei weitere Plugins wegen Code-Injection-Bestandteile aus dem WordPress-Plugin-Repository geflogen sind.<\/p>\n<h2>Drei Plugins aufgekauft<\/h2>\n<p>In den letzten zwei Wochen hat das WordPress.org-Repository drei Plugins geschlossen, weil sie Content-Injection-Backdoors enthielten. Das Schlie\u00dfen\" eines Plugins bedeutet, dass es nicht mehr zum Download aus dem Repository zur Verf\u00fcgung steht und nicht in den Suchergebnissen von WordPress.org angezeigt wird. <\/p>\n<p>Jede dieser Plugins war in den letzten sechs Monaten als Teil derselben Supply Chain-Attacke gekauft worden. Ziel der modifizierten Plugins ist es, SEO-Spam in die WordPress-Websites zu injizieren, auf denen die Plugins verwendet werden.<\/p>\n<p>Die Zahlung f\u00fcr die Plugin wurden laut WordFence von einer Firma namens Orb Online in&nbsp; West Sussex, Gro\u00dfbritannien, geleistet. Eine schnelle Google-Suche f\u00fchrt zu deren&nbsp; Website mit folgenden Informationen: \"Orb Online ist eine britische Agentur f\u00fcr digitales Marketing, die sich auf SEO, eCommerce und Magento Web-Entwicklung spezialisiert hat\".<\/p>\n<h2>Um welche Plugins geht es?<\/h2>\n<p>Wordfence f\u00fchrt ihn ihrem Bericht die Details zu den Backdoors folgender Plugins auf, die aus dem WordPress Plugin-Repository geflogen sind.<\/p>\n<ul>\n<li><a href=\"https:\/\/wordpress.org\/plugins\/duplicate-page-and-post\/\" target=\"_blank\" rel=\"noopener\">Duplicate Page and Post<\/a>: Geschlossen am 14. Dezember 2017, \u00fcber 50.000 Installationen. Plugin im August an den Entwickler <a href=\"https:\/\/profiles.wordpress.org\/pluginsforwp\" target=\"_blank\" rel=\"noopener\">pluginsforwp<\/a> verkauft, der sich am 10. July 2017 bei WordPress.org angemeldet hat. Die Content Injection Backdoor erschien erstmals in der Version 2.1.0 (ver\u00f6ffentlicht vor 4 Monaten).  <\/li>\n<li><a href=\"https:\/\/wordpress.org\/plugins\/nofollow-all-external-links\/\" target=\"_blank\" rel=\"noopener\">No Follow All External Links<\/a>: Geschlossen am 19. Dezember 2017, \u00fcber 9.000 Installationen. Plugin im August an den Entwickler <a href=\"https:\/\/profiles.wordpress.org\/gearpressstudio\" target=\"_blank\" rel=\"noopener\">gearpressstudio<\/a> verkauft (hat sich am 17. M\u00e4rz 2017 bei WordPress.org angemeldet. Orb Online in West Sussex hat f\u00fcr dieses Plugin gezahlt.  <\/li>\n<li><a href=\"https:\/\/wordpress.org\/plugins\/wp-noexternallinks\/\" target=\"_blank\" rel=\"noopener\">WP No External Links<\/a>: Geschlossen am 22. Dezember 2017, \u00fcber 30.000 Installationen. Plugin am 12. July an den Entwickler <a href=\"https:\/\/profiles.wordpress.org\/steamerdevelopment\" target=\"_blank\" rel=\"noopener\">teamerdevelopment<\/a> verkauft (hat sich am 29. Juni 2017 bei WordPress.org angemeldet. Orb Online in West Sussex hat f\u00fcr dieses Plugin gezahlt.<\/li>\n<\/ul>\n<p>Im WordFence-Artikel sind die Details zu den Backdoors beschrieben. Wie es ausschaut, stecken die selben Leute hinter dieser Geschichte. <\/p>\n<h2>Abschlie\u00dfender Hinweis<\/h2>\n<p>Aktuell kann das Plugin-Geschehen von WordPress nur als kaputt bezeichnet werden. Es gibt keinen Mechanismus, der die Plugins deaktiviert oder dem Benutzer eine fette Warnung anzeigt. Als Betreiber einer WordPress-Seite empfehle ich, m\u00f6glichst wenige Plugins zu verwenden. Diese sollten regelm\u00e4\u00dfig \u00fcberpr\u00fcft werden, ob der Original-Autor noch dahinter steckt. Zudem sollten Sicherheitsl\u00f6sungen wie die Firewall von WordFence installiert werden. Die Sicherheitsspezialisten von WordFence \u00fcberwachen die Plugins und l\u00f6sen eine Warnung aus, wenn Probleme bekannt werden.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/02\/14\/neues-zu-hacks-ber-die-wordpress-sicherheitslcke\/\">Neues zu Hacks per WordPress-Sicherheitsl\u00fccke<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/05\/07\/wordpress-angriff-per-redirect-hack\/\">WordPress: Angriff per Redirect Hack<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/22\/massive-krypto-mining-kampagne-gegen-wordpress-site\/\">Massive Krypto-Mining Kampagne gegen WordPress-Sites<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/08\/25\/wordpress-botnet-von-wordfence-geknackt-von-deutschem-hacker-betrieben\/\">WordPress Botnet von WordFence geknackt \u2013 von deutschem Hacker betrieben?<\/a><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/20\/versteckte-backdoor-in-wordpress-captcha-plugin-gefunden\/\"><br \/>Versteckte Backdoor in WordPress Captcha-Plugin gefunden<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/09\/30\/wordpress-plugin-wp-spamshield-mit-backdoor-infiziert\/\">WordPress-Plugin WP-SpamShield (Pro) mit Backdoor infiziert<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/09\/18\/wordpress-plugins-backdoors-und-sicherheitslcken\/\">WordPress-Plugins: Backdoors und Sicherheitsl\u00fccken<\/a><br \/>WordPress-Plugin generiert Suchmaschinen-Spam<br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/08\/20\/nachgang-zu-wordpress-plugin-generiert-spam-deutsche-webseiten-betroffen-und-referenzieren-escort-dienste\/\">Nachgang zu 'WordPress-Plugin generiert Spam' \u2013 deutsche Webseiten betroffen und referenzieren Escort-Dienste<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/27\/hunderte-wordpress-sites-mit-backdoors-in-plugins\/\">Hunderte WordPress-Sites mit Backdoors in Plugins<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mal wieder eine dringende Sicherheitswarnung an Betreiber von WordPress-Seiten, die auf Plugins setzen. Drei weitere Plugins wurden wegen Backdoors aus dem Plugin-Repository geworfen. Hier einige Informationen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,1574],"tags":[4328,4349],"class_list":["post-199050","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-wordpress","tag-sicherheit","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/199050","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=199050"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/199050\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=199050"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=199050"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=199050"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}