WordPress über unverschlüsseltes Cookie angreifbar

  • Was nun? Was tun?

    Zitat

    Das freie CMS WordPress ist über ein nicht verschlüsselt gesendetes Cookie in ungesicherten Netzen angreifbar. Das Cookie ist vergleichbar mit einem Plastikband am Eingang eines Clubs, das zum wiederholten Betreten berechtigt. Eine Technikerin der Electronic Frontier Foundation (EFF) entdeckte darin jetzt eine Lücke.

    Sie bemerkte, dass WordPress-Server dieses Schlüssel-Cookie mit dem Inhalt "wordpress_logged_in" unverschlüsselt übersenden. Dies ist nach gängiger Praxis ein Lapsus, der die Sicherheit gefährdet. Das Cookie wird gesetzt, sobald ein Endanwender sich mit gültigem Namen und Passwort angemeldet hat. Wenn der Browser dem WordPress-Server dieses Cookie vorzeigt, wird der Anwender eingelassen, eventuell vorhandene Nachrichten werden angezeigt oder Blogeinträge veröffentlicht.

    (...)

    http://www.computerbase.de/2014-05/wordpr…sseltes-cookie/

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Mir war bisher gar nicht bekannt, daß Cookies überhaupt verschlüsselt werden, sofern nicht auch die Verbindung zum Server selbst per https verschlüsselt ist. Und wer betreibt sein Blog schon mit https? Das werden die wenigsten sein.

    Nachtrag: Wie ich im Originalbeitrag gerade lese, bezieht sich das auf die Fertig-Blogs bei wordpress.com, hat also erstmal mit den selbst installierten gar nichts zu tun.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

    Einmal editiert, zuletzt von Putzlowitsch (27. Mai 2014 um 16:26)

  • Der Cookie-Name bleibt wohl gleich,

    wordpress_logged_in_xxxxxxxxxxxxx

    doch beim Inhalt vom Cookie wird ein Schlüssel bei jeder Sitzung neu vergeben. Ich habe aber bisher noch nicht getestet, ob ich mich mit einem bereits einmal erhaltenen Schlüssel noch einmal anmelden könnte.

    Benutzer%xxxxxxxxxxxxxxxxxxxx ändert sich bei jeder Sitzung

    Zitat aus dem Beitrag:

    Zitat

    Das gestohlene Cookie erlischt erst nach Ablauf von drei Jahren,


    Wer nicht etwas häufiger aufräumt, könnte noch ganz andere Probleme mit der Zeit bekommen.

    Einmal editiert, zuletzt von Melewo (27. Mai 2014 um 17:03)

  • Nun ja sobald sich der Nutzer erneut einloggt wird ja das Sessioncookie überschrieben.


    Ein gewisses Restrisiko würde ich schon sehen, wenn noch ein anderer auf meinen Rechner zugreifen könnte.

  • Hallo,

    wie verhält es sich denn nun genau mit den cookies?
    Wenn der Adminbereich per SSL gesichert ist und ich mir einen Beitrag über die Startseite etc. angucken möchte, geschieht dies über HTTP.
    Gibt es eine Möglichkeit, sofern man eingelogged ist, sämtliche Links über HTTPS laufen zu lassen?

    Oder wurde dies bedacht und ein mitgeschnittener cookie ist nutzlos?

    Gruß b3x

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!