{"id":217085,"date":"2019-04-16T00:24:00","date_gmt":"2019-04-15T22:24:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=217085"},"modified":"2020-10-23T10:53:08","modified_gmt":"2020-10-23T08:53:08","slug":"verrgerter-sicherheitsforscher-verffentlicht-0-days-wordpress-schwachstellen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/04\/16\/verrgerter-sicherheitsforscher-verffentlicht-0-days-wordpress-schwachstellen\/","title":{"rendered":"Ver&auml;rgerter Sicherheitsforscher ver&ouml;ffentlicht 0-days WordPress-Schwachstellen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2014\/07\/wp_thumb.jpg\" width=\"64\" align=\"left\" height=\"64\"\/>In den letzten Tagen wurden gleich drei 0-day-Schwachstellen in WordPress-Plugins \u00f6ffentlich. Offenbar hat ein ver\u00e4rgerter Sicherheitsforscher damit versucht, auf ungen\u00fcgende Reaktionen der Verantwortlichen zu reagieren, gef\u00e4hrdet damit aber 160.000 WordPress-Sites. <\/p>\n<p><!--more--><\/p>\n<p>In der vergangenen Woche wurden 0-day-Schwachstellen sowohl in den Plugins <a href=\"https:\/\/wordpress.org\/plugins\/yuzo-related-post\/\" target=\"_blank\" rel=\"noopener noreferrer\">Yuzo Related Posts<\/a> als auch in <a href=\"https:\/\/wordpress.org\/plugins\/yellow-pencil-visual-theme-customizer\/\">Yellow Pencil Visual Theme Customizer<\/a> bekannt. Die Plugins werden bei 60.000 bzw. 30.000 Websites verwendet und durch Exploits bereits angegriffen. Beide hier genannten Plugins wurden etwa zum Zeitpunkt der Ver\u00f6ffentlichung der 0-day-Schwachstellen aus dem <a href=\"https:\/\/wordpress.org\/plugins\/\">WordPress-Plugin-Repository<\/a> entfernt. Betreiber von WordPress-Blogs haben daher nur die Option, die Plugins zu entfernen (ein Grund, warum ich in meinen Blogs so wenig Plugins als irgend m\u00f6glich einsetze). Drei Tage nach Bekanntwerden der Schwachstelle gab Yellow Pencil <a href=\"https:\/\/web.archive.org\/web\/20191015125015\/https:\/\/yellowpencil.waspthemes.com\/docs\/important-security-update\/\" target=\"_blank\" rel=\"noopener noreferrer\">einen Patch<\/a> heraus. <\/p>\n<p>Das Plugin Yuzo Related Posts ist dagegen bisher nicht im Plugin-Repository zur\u00fcckgekehrt. \u00dcber einige dieser Schwachstellen in Plugins hatte ich hier im Blog berichtet. Und das Plugin <a href=\"https:\/\/wordpress.org\/plugins\/social-warfare\/\" target=\"_blank\" rel=\"noopener noreferrer\">Social Warfare<\/a> (auf 70,000 Sites verwendet), wird <a href=\"https:\/\/arstechnica.com\/information-technology\/2019\/03\/two-serious-wordpress-plugin-vulnerabilities-are-being-exploited-in-the-wild\/\">seit 3 Wochen<\/a> angegriffen. Die Entwickler dieses Plugins haben den Fehler zwar schnell gepatcht. Trotzdem wurden Websites, die es verwendet haben, bis zur Verf\u00fcgbarkeit des Patches gehackt.<\/p>\n<p>Arstechnica bringt in <a href=\"https:\/\/arstechnica.com\/information-technology\/2019\/04\/a-security-researcher-with-a-grudge-is-dropping-web-0days-on-innocent-users\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a> nun etwas Licht in die Angelegenheit. In allen drei F\u00e4llen waren die Exploits verf\u00fcgbar, nachdem eine Website namens <a href=\"https:\/\/web.archive.org\/web\/20200808031846\/https:\/\/www.pluginvulnerabilities.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">Plugin Vulnerabilities<\/a> detaillierte Informationen \u00fcber die zugrunde liegenden Schwachstellen ver\u00f6ffentlicht hatte. Die Beitr\u00e4ge enthielten gen\u00fcgend Proof-of-Concept-Exploit-Code und andere technische Details, um es trivial zu machen, gef\u00e4hrdete Websites zu hacken. Tats\u00e4chlich schien ein Teil des bei den Angriffen verwendeten Codes kopiert worden zu sein.<\/p>\n<p>Alle drei Beitr\u00e4ge zu 0-day-Schwachstellen in Plugin kamen mit dem Hinweis, dass der ungenannte Autor sie ver\u00f6ffentlicht, um gegen \"die Moderatoren des WordPress Support Forums\" zu protestieren. Der Autor sagte Ars, dass er erst dann versuchte, Entwickler zu benachrichtigen, wenn die 0-day-Schwachstellen bereits ver\u00f6ffentlicht waren.<\/p>\n<p>\"Unsere aktuelle Offenlegungsrichtlinie ist es, Schwachstellen vollst\u00e4ndig offenzulegen und dann zu versuchen, den Entwickler \u00fcber das WordPress Support-Forum zu informieren, obwohl die Moderatoren dort&#8230; zu oft einfach diese Nachrichten l\u00f6schen und niemanden dar\u00fcber informieren\", schrieb der Autor in einer E-Mail. Also in Kurz: Der Entdecker der Sicherheitsl\u00fccken \u00e4rgert sich \u00fcber die Forenmoderatoren, publiziert Schwachstellen und gef\u00e4hrdet damit die Nutzer dieser Plugins.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>In den letzten Tagen wurden gleich drei 0-day-Schwachstellen in WordPress-Plugins \u00f6ffentlich. Offenbar hat ein ver\u00e4rgerter Sicherheitsforscher damit versucht, auf ungen\u00fcgende Reaktionen der Verantwortlichen zu reagieren, gef\u00e4hrdet damit aber 160.000 WordPress-Sites.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,1574],"tags":[4328,4349],"class_list":["post-217085","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-wordpress","tag-sicherheit","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/217085","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=217085"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/217085\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=217085"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=217085"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=217085"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}