{"id":258079,"date":"2021-09-27T16:15:00","date_gmt":"2021-09-27T14:15:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=258079"},"modified":"2022-09-13T11:26:15","modified_gmt":"2022-09-13T09:26:15","slug":"wordpress-dsgvo-plugin-von-legalweb-io-gehackt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/09\/27\/wordpress-dsgvo-plugin-von-legalweb-io-gehackt\/","title":{"rendered":"WordPress DSGVO-Plugin von legalweb.io gehackt"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2021\/09\/27\/wordpress-dsgvo-plugin-von-legalweb-io-gehackt\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Wie es ausschaut, ist das DSGVO-Plugin f\u00fcr WordPress des Anbieters legalweb.io gehackt worden. WordPress-Installationen, die dieses Plugin eingesetzt haben, sind als kompromittiert anzusehen. Benutzer werden zu Malware-Seiten umgeleitet. Hier eine kurze Zusammenfassung, was mir bisher, auf Grund eines Leserhinweises, bekannt ist.<\/p>\n<p><!--more--><\/p>\n<h2>Das WP DSGVO Tools (GDPR)-Plugin<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/ed61445ad44b4a4dade5add514dafa92\" alt=\"\" width=\"1\" height=\"1\" \/>Das Plugin ist seit dem 20. September 2021 stillgelegt, wie man auf <a href=\"https:\/\/de.wordpress.org\/plugins\/shapepress-dsgvo\/\" target=\"_blank\" rel=\"noopener\">dieser shapepress-dsgvo Plugin-Seite<\/a> von WordPress nachlesen kann. Leider ist diese Beschreibung ziemlich nichtssagend, man erkennt lediglich, dass diese Stillegung tempor\u00e4r sein soll.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/kx36B4x.png\" \/><\/p>\n<h2>Hack des DSGVO-Plugin von legalweb.io<\/h2>\n<p>Blog-Leser Frank Z. hat mich bereits am Sonntag, den 25. Sept. 2021 per Mail kontaktiert (danke daf\u00fcr). Ein Bekannter hatte ihn kontaktierte, weil dessen WordPress-Installation gehackt worden war. Frank schrieb mir unter dem Betreff <em>WordPress Hack mit DSGVO-Plugin von legalweb.io <\/em>folgendes:<\/p>\n<blockquote><p>Hallo G\u00fcnter,<\/p>\n<p>heute hatte mich ein Bekannter angerufen dass seine WordPressseiten gehackt wurden.<\/p>\n<p>Es war ein Redirect zu einer anderen Seite hinterlegt. Bei Dir im Blog als erstes geschaut, aber nicht wirklich was gefunden.<\/p>\n<p>Hab dann mal kurz die WordPress-Datenbank der betroffenen Seiten gezogen und mal nach dem redirect Ausschau gehalten.<\/p>\n<p>Wurde auch schnell f\u00fcndig, es betraf das DSGVO-Tool. Kurzer Check, die Version ist eigentlich aktuell. Habe das Plugin deaktiviert und der redirect war weg.<\/p>\n<p>Nochmal recherchiert und das hier gefunden:\u00a0 <a href=\"https:\/\/www.firestorm.ch\/en\/kb\/wordpress-dsgvo-tools-gdpr-gehackt\/\" target=\"_blank\" rel=\"noopener\">firestorm.ch<\/a><\/p>\n<p>Ich mein das das einige Leute mit Ihren Seiten betrifft, das Plugin war nicht so wirklich unbeliebt.<\/p>\n<p>Sch\u00f6nen Sonntag<\/p><\/blockquote>\n<p>Die von Frank verlinkte Webseite <a href=\"https:\/\/www.firestorm.ch\/en\/kb\/wordpress-dsgvo-tools-gdpr-gehackt\/\" target=\"_blank\" rel=\"noopener\">firestorm.ch<\/a> best\u00e4tigt diese Vermutung und f\u00fchrt folgendes aus:<\/p>\n<blockquote><p>Der Anbieter Legalweb mit seinem beliebten WordPress-Tool DSGVO Tools (GPDR) ist gehackt worden. Alle WordPress-Webseiten, die dieses Plugin verwenden, werden auf Malware-Webseiten umgeleitet. Bitte handeln Sie sofort und deaktivieren Sie das Plugin!<\/p><\/blockquote>\n<p>Inzwischen gibt es weitere Artikel wie <a href=\"https:\/\/web.archive.org\/web\/20220331032443\/https:\/\/www.egm.at\/blog\/sicherheitsluecke-in-wp-dsgvo-tools-shapepress-dsgvo\/\" target=\"_blank\" rel=\"noopener\">diesen Beitrag<\/a>,\u00a0 die \u00fcber den Sachverhalt berichten (dort wird auf die <a href=\"https:\/\/sv.wordpress.org\/plugins\/shapepress-dsgvo\/\" target=\"_blank\" rel=\"noopener\">schwedische Fassung<\/a> des Plugins verlinkt).\u00a0 Bei webhoster.de gibt es <a href=\"https:\/\/webhoster.de\/wp-dsgvo-tools-gdpr\/\" target=\"_blank\" rel=\"noopener\">diese Warnung<\/a> vom 24. September 2021, dass einige Websites gehackt worden seien. Dort hei\u00dft es:<\/p>\n<blockquote><p>Es wird im Plugin der google analytics code ausgetauscht. Dieser wird in der WordPress Datenbank gespeichert und gegen ein Scriptcode ausgetauscht, der ein Redirect zu einer anderen Website durchf\u00fchren soll.<\/p><\/blockquote>\n<p>In einem Update von heute hei\u00dft es, dass man eine Nachricht des Herstellers erhalten habe, dass alle Versionen &lt;= 3.1.22 von dem Problem betroffen seien und es aktuell \u00fcber WordPress kein Update gibt. Das Update kann manuell beim Anbieter heruntergeladen.<\/p>\n<p><strong>Erg\u00e4nzung: <\/strong>Auf dieser <a href=\"https:\/\/web.archive.org\/web\/20220331032443\/https:\/\/www.egm.at\/blog\/sicherheitsluecke-in-wp-dsgvo-tools-shapepress-dsgvo\/\" target=\"_blank\" rel=\"noopener\">deutschsprachigen Webseite hier<\/a> wird ebenfalls vor dem betreffenden Hack gewarnt. Die Seite pluginvulnerabilities.com berichtet im Artikel <a href=\"https:\/\/www.pluginvulnerabilities.com\/2021\/09\/22\/recently-closed-wordpress-plugin-with-30000-installs-contains-type-of-vulnerability-hackers-target\/\" target=\"_blank\" rel=\"noopener\">Recently Closed WordPress Plugin With 30,000+ Installs Contains Type of Vulnerability Hackers Target<\/a> vom 22. September 2021 Details. Das Plugin soll mehr als 30.000 Installation aufweisen. In den angreifbaren Versionen gab es eine Cross-Site-Scripting-Schwachstelle (XSS) in den Einstellungen. Diese erm\u00f6glichte es einem Angreifer, JavaScript-Code auf der Website laufen zu lassen. Genau dies scheint auch passiert zu sein. Da das nicht die erste Schwachstelle im Plugin ist, wie die Seite ausf\u00fchrt, empfiehlt es sich, das Plugin rauszuwerfen.<\/p>\n<p><strong>Erg\u00e4nzung 2:<\/strong> Im WordPRess Support-Bereich zum Plugin findet sich dieser <a href=\"https:\/\/wordpress.org\/support\/topic\/weiterleitung-redirects\/\" target=\"_blank\" rel=\"noopener\">Kommentar von legalweb<\/a>, wo der Hack f\u00fcr alle Versionen &lt;= 3.1.22 best\u00e4tigt wird.\u00a0 Ich ziehe diesen Text mal heraus, falls er gel\u00f6scht werden sollte:<\/p>\n<blockquote><p>In den Versionen &lt;= 3.1.22 ist Angreifen gelungen, die Scripten der Integrationen zu manipulieren.<br \/>\nIn den Eingabefeldern unserer Plugins kann beliebiger Code (html, js,..) eingegeben werden. Auch Code, welcher auf eine andere Seite umleitetet.<br \/>\nDer Angreifer hat es geschafft, z.B. im Matomo Feld Code einzuschleusen, welcher auf andere Seiten weiterleitet.<br \/>\nDa Matomo ohne Einwilligung ausgef\u00fchrt werden darf, wird der Code in diesem Feld bei Besuch automatisch ausgef\u00fchrt. Somit wurde der Besucher gleich auf eine andere Seite weitergeleitet.<br \/>\nDies hat aber nicht mit Matomo zu tun, sondern h\u00e4tte bei jeder anderer Integration auch sein k\u00f6nnen.<\/p>\n<p>Wir haben nun eine Version, die dieses Problem l\u00f6sen soll.<br \/>\nDa wir aber gerade unter Review sind, k\u00f6nnen wir das Update zur Zeit nicht in gewohnter Form bereitstellen.<br \/>\nDiese ist unter folgendem Link downloadbar <a href=\"https:\/\/legalweb.io\/spdsgvo-bin\/shapepress-dsgvo.zip\" target=\"_blank\" rel=\"noopener\">https:\/\/legalweb.io\/spdsgvo-bin\/shapepress-dsgvo.zip<\/a><br \/>\nSobald das Review erledigt ist, kann das Plugin wieder normal upgedated werden.<\/p>\n<p><strong>Wichtig<\/strong>:<br \/>\nAlle Integrationen werden sicherheitshalber deaktiviert. <strong>Bitte kontrolliert die Scripten eurer Integrationen<\/strong> (Google Analytics, Matomo, \u2026) ob es wirklich noch euer Code ist, oder ob es um einen \"Weiterleitungs-Script-Code\" handelt.<br \/>\n<strong>Erst danach<\/strong> die Integration wieder aktivieren.<\/p>\n<p>Ihr m\u00fcsst das Zip via WordPress Plugin Installer hochladen und das bestehende Plugin damit ersetzen.<\/p><\/blockquote>\n<p><strong>Erg\u00e4nzung 3:<\/strong> Beachtet die inzwischen erfolgten Nachtr\u00e4ge im Support-Bereich des Plugins, speziell von Daniel Ruf. So sind die Redirekts wohl in der Datenbank (f\u00fcr Integrationen wie Google Analytics, Mamoto, etc.) abgelegt und die Schwachstellen bei ungepatchtem Plugin werden inzwischen (seit 22.9.2021) wohl aktiv ausgenutzt.<\/p>\n<blockquote><p>Zudem empfiehlt sich ein Blick auf die Seite\u00a0<a href=\"https:\/\/blog.nintechnet.com\/16-woocommerce-product-add-ons-plugins-fixed-vulnerabilities\/\" target=\"_blank\" rel=\"noopener\">nintechnet.com<\/a>, wo weitere Plugins mit Schwachstellen aufgelistet werden.<\/p><\/blockquote>\n<h2>Wenn ich betroffen bin<\/h2>\n<p>Wer das Plugin des Anbieters einsetzt, sollte dieses umgehend deaktivieren und l\u00f6schen. Dazu sind nach einer Anmeldung am WordPress-Dashboard folgende Schritte durchzuf\u00fchren.<\/p>\n<ol>\n<li>Im Dashboard unter <em>Plugins <\/em>das betreffende Plugin <em>WP DSGVO Tools (GDPR)<\/em> deaktivieren und anschlie\u00dfend deinstallieren lassen.<\/li>\n<li>Dann in einem FTP-Programm oder im Dashboard des WordPress-Hosters den folgenden Ordner l\u00f6schen:<br \/>\n\/wp-content\/plugins\/shapepress-dsgvo\/<\/li>\n<li>Pr\u00fcfen Sie im WordPress-Dashboard nun unter Einstellungen -&gt; Allgemein die beiden Felder WordPress URL und Site Address URL, ob die richtige URL-Adresse gespeichert ist.<\/li>\n<\/ol>\n<p><img decoding=\"async\" title=\"WordPress Settings\" src=\"https:\/\/i.imgur.com\/xmRKHP0.png\" alt=\"WordPress Settings\" \/><\/p>\n<p>Abschlie\u00dfend sollte man noch den Cache von Plugins mit Caching-Funktion l\u00f6schen und die WordPress-Passw\u00f6rter \u00e4ndern.<\/p>\n<p><strong>Erg\u00e4nzung 4:<\/strong> Das \u00c4ndern der WordPress-Passw\u00f6rter scheint nicht erforderlich. Aber eine Bereinigung der Datenbank um die Redirect-Anweisungen wird erforderlich, falls die WordPress-Instanz erfolgreich mit diesen Weiterleitungen angegriffen wurde (siehe auch die <a href=\"https:\/\/wordpress.org\/support\/topic\/weiterleitung-redirects\/\" target=\"_blank\" rel=\"noopener\">Diskussion zum Plugin<\/a>). Die Entwickler haben zwar ein aktualisiertes Plugin als ZIP-Archiv zum manuellen Download und zur manuellen Installation bereitgestellt. Die Frage, die sich jeder aber stellen sollte: Vertraue ich dem Plugin und dem Anbieter.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Wie es ausschaut, ist das DSGVO-Plugin f\u00fcr WordPress des Anbieters legalweb.io gehackt worden. WordPress-Installationen, die dieses Plugin eingesetzt haben, sind als kompromittiert anzusehen. Benutzer werden zu Malware-Seiten umgeleitet. Hier eine kurze Zusammenfassung, was mir bisher, auf Grund eines Leserhinweises, bekannt &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/09\/27\/wordpress-dsgvo-plugin-von-legalweb-io-gehackt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,1574],"tags":[4328,4349],"class_list":["post-258079","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-wordpress","tag-sicherheit","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/258079","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=258079"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/258079\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=258079"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=258079"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=258079"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}