fremde Benutzerregistrierung als Administrator - wie ist das möglich?

  • Hallo,

    auf einer Wordpress-Website mit einem WooCommerce-Shop, die ich betreue gibt es ständig neue Benutzerkonten, die von Kunden eröffnet werden und dann die Rolle "Kunde" haben.

    Nun hat mich Wordpress aber per Mail über die Registrierung eines neuen Benutzers informiert. Der Name war seltsam (wpuser_drznpnrwcjpm) und als ich nachgeschaut habe bei den Benutzern konnte ich sehen, dass dieser neue Benutzer die Rolle "Administrator" hatte.
    Von Wordpress kam kurz danach noch eine Benachrichtigung, dass der Nutzer sein Passwort geändert hat. Ich habe das Konto dann gelöscht, aber kann nicht ausschließen, dass dort Unfug angestellt wurde.

    Kurzzeitig war das Theme defekt. Kam nur eine weiße Seite und Wordpress zeigte auf der Theme-Seite "Theme fehlerhaft" (oder so ähnlich). Nach Aktivierung des Standardthemes und dann wieder des eigentlichen Themes geht es wieder. Seltsam...

    Wie ist sowas möglich? Warum kann sich "jemand" ein Admin-Konto einrichten?

    Unter Einstellungen › Allgemein ist bei "Mitgliedschaft" "Jeder kann sich registrieren." deaktiviert.

    Ich habe nun das Plugin "Ninja Firewall" installiert, was mich zukünftig benachrichtig, wenn ein Admin-Konto eröffnet wird. Aber ich wüsste echt gern, was da passiert ist...
    Kann mir das jemand hier erklären?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Aber ich wüsste echt gern, was da passiert ist...


    TL;DR: Der Website wurde gehackt. Alles auf dem Server inkl. Datenbank ist als kompromitiert zu betrachten.

    Jemand hat eine Sicherheitslücke in Deinem Theme oder in einem Plugin oder in WordPress oder auf noch andere Art und Weise ausgenutzt, um (mindestens) einen neuen Benutzer als "Administrator" anzulegen. Das ist bei WordPress ein Super-GAU.

    Das nachträgliche Installieren von z.B. Ninja Firewall ist nicht ausreichend, es beseitigt nicht die Sicherheitslücke, ein ggf. vorhandener Hack kann so ein Plugin nach Belieben unterlaufen bzw. umgehen.

    Das allgemeine Vorgehen bei einem Hack ist z.B. hier beschrieben, das könntest Du mit jemandem mit WordPress Erfahrung bei Dir im näheren Umfeld zusammen durchgehen.

    Dabei am Wichtigsten wäre, die für den Hack genutzte(n) Lücke(n) zu ermitteln, damit das nicht wieder passiert.

  • Ok, danke für deine Einschätzung. Dann mache ich mich mal an die Arbeit...

    Also obwohl Core und alle Plugins aktuell waren und die Passwörter sicher konnte das passieren?! Das erschüttert mein Vertrauen in Wordpress. Bzw. zeigt mit, dass ich mein Wissen bezgl. Sicherheit ausbauen muss...

  • Auch aktuelle Software kann Sicherheitslücken haben.

    Zudem zeigt WordPress z.B. in der Plugins Liste leider keine besonderen Hinweise an, falls ein Plugin z.B. schon seit Jahren nicht mehr aktualisiert oder auch aus dem Plugin Repository entfernt oder dort gesperrt wurde. Das sollte man regelmässig selbst prüfen. Das gleiche gilt für Themes. Viele Betreiber von WordPress Seiten wissen das nicht und wiegen sich in trügerischer Sicherheit.

    Es gab dazu schon diverse Tickets im WordPress Core, z.B. hier vor 7 Jahren, gelöst wurde das bisher nicht, aktueller Stand mit ähnlichem Bezug in diesem Ticket, das mit WordPress 5.7 kommen sollte, dann aber doch nicht kam.

  • Die dort beschriebene Lücke wurde vor über 3 Jahren behoben

    Der Artikel ist vom December 26, 2020 auch wenn die Lücke behoben wurde gibt es zigtausende die noch mit veraltetem Contactformen ihre Seite nutzen. Nicht jeder macht updates.

    Wenn der Angreifer schon Zugang hat nützt dir ein Update wenig.

  • Der Artikel ist vom December 26, 2020 ...


    Und im Artikel steht:

    Zitat

    The Contact Form 7 privilege escalation vulnerability was patched by the original developer in version 5.0.4.


    Diese Lücke von 2018, die auch seit 2018 behoben ist, dürfte mit dem Fall von @Metasequoia eher nichts zu tun haben.

    Aber z.B. auch ein Theme, das leider seit Januar nicht mehr aktualisiert wurde...


    Welches Theme, welche Version? Und welche sonstigen weiteren Plugins sind installiert?

  • Ich nutze das Sparkling Theme in aktueller Version 2.4.8.

    Und diese Plugins:
    Koko Analytics von ibericode – 1.0.28
    Antispam Bee von pluginkollektiv – 2.10.0
    Classic Widgets von WordPress-Mitwirkende – 0.2
    Contact Form 7 von Takayuki Miyoshi – 5.5.3
    Cookiebot | GDPR/CCPA Compliant Cookie Consent and Control von Cybot A/S – 3.11.3
    Custom Sidebars von WebFactory Ltd – 3.32
    Loco Translate von Tim Whitlock – 2.5.5
    MainWP Child von MainWP – 4.1.8
    NinjaFirewall (WP Edition) von The Ninja Technologies Network – 4.4.3
    Simple Lightbox von Archetyped – 2.8.1
    UpdraftPlus – Sichern/Wiederherstellen von UpdraftPlus.Com, DavidAnderson – 2.16.66.25
    Vendidero Helper von Vendidero – 2.1.1
    Germanized für WooCommerce Pro von vendidero – 3.3.6
    Germanized für WooCommerce von vendidero – 3.7.2
    WooCommerce von Automattic – 6.0.0
    Wordfence Security von Wordfence – 7.5.7
    Yoast SEO von Team Yoast – 17.8
    WP Mail SMTP von WPForms – 3.2.1
    ReCaptcha v2 for Contact Form 7

    Hier habe ich eine aktuelle Beschreibung (vom 10.12.21) des Hacks gefunden. Ist eine rumänische Site, kann mit Google Translate übersetzt werden. Dort wird auch beschrieben, dass neue Admin Accounts angelegt wurden mit ähnlichen Namen wie bei mir. Es wird eine Schwachstelle im Plugin "PublishPress Capabilities" vermutet. Dieses ist bei mir jedoch nicht installiert. Ansonsten passt die Beschreibung aber sehr genau. Sonst finde ich im Netz nichts weiter passendes zu meinem Szenario.

    Die Website sieht unverändert aus und funktioniert. Keine Dateien wurden verändert. Die DB habe ich aber noch nicht nach verdächtigen Einträgen hin überprüft.

    Was mit Sorge macht sind die Daten von ca. 650 Kunden. Kann der Angreifer da Interesse dran haben? Macht es Sinn, die Kunden zu informieren?

  • Vermutlich handelt es sich in diesem Fall um die hier beschriebene Sicherheitslücke im Epsilon Framework, das in Deinem relativ alten Sparkling Theme in einer möglicherweise angreifbaren Version vorhanden ist.

    Du kannst versuchen, aus den diesbzgl. Änderungen in den anderen genannten betroffenen Themes (dort sind einige mit dem gleichen Autor/Hersteller wie Dein Theme) eine nötige Änderung im Epsilon Framework in Deinem Theme abzuleiten oder den Theme Autor/Hersteller nach einem diesbzgl. Update für Sparkling zu fragen.

    Am Rande bemerkt: WordFence und NinjaFirewall sollte man nicht parallel betreiben, die hebeln sich ggf. gegenseitig aus. Vendidero Helper scheint sehr alt zu sein. Contact Form 7 nutzt inzw. ReCaptcha v3.

  • Vielen Dank für die wertvollen Hinweise!
    Ja, das sieht ganz danach aus als sei das Epsilon Framework hier für den unbefugten Zugriff auf meine Wordpress-Installation verantwortlich. Ich habe das Framework durch eine angepasste Version aus einem anderen Theme ersetzt und den Theme Entwicklern Bescheid gegeben.

    Zu deinen anderen Hinweisen: ich habe mich jetzt für ein Sicherheitsplugin entschieden, damit die sich nicht in die Quere kommen. Und das ReCaptcha v2 for Contact Form 7 Plugin habe ich gerade deswegen installiert, weil als Standard mittlerweile Google reCaptcha v3 zum Einsatz kommt, ich aber lieber v2 nutzen möchte.

  • Ja, das sieht ganz danach aus als sei das Epsilon Framework hier für den unbefugten Zugriff auf meine Wordpress-Installation verantwortlich.


    pff

    Ich habe das Framework durch eine angepasste Version aus einem anderen Theme ersetzt und den Theme Entwicklern Bescheid gegeben.


    Na denn.

    ich habe mich jetzt für ein Sicherheitsplugin entschieden, damit die sich nicht in die Quere kommen.


    Lass uns daran teilhaben, für welches Plugin du dich entschieden hast, damit die andern was lernen und der Lösungsweg für alle nachvollziehbar ist.

    weil als Standard mittlerweile Google reCaptcha v3 zum Einsatz kommt, ich aber lieber v2 nutzen möchte.


    Weshalb willst du lieber v2 als v3 nutzen?

    Why did the programmer quit his job? Because he didn't get arrays.

  • pff


    Wie darf ich das verstehen?

    Na denn.


    Auch das sagt/hilft mir wenig. Hast du Zweifel bzw. kannst mir konkrete weiterführende Tipps geben?

    Lass uns daran teilhaben, für welches Plugin du dich entschieden hast, damit die andern was lernen und der Lösungsweg für alle nachvollziehbar ist.

    Ich habe mich für NinjaFirewall entschieden. Das wurde mir mal empfohlen.

    Weshalb willst du lieber v2 als v3 nutzen?


    Ist schon eine Weile her, aber ich kann mich erinnern, dass es bzgl. Google reCaptcha v3 Bedenken zum Datenschutz gab/gibt, weil da der gesamte Inhalt der Website von Google analysiert wird, um irgendwelche Scores zu errechnen. Ich weiß es nicht mehr genau. Ich mute den Besuchern lieber das Bilderrätsel der v2 zu als Google Zugang zu allzuvielen Daten zu geben. Falls das alles auf v3 nicht zutrifft und das bedenkenlos eingesetzt werden kann wäre ich froh. Also korrigiert mich gern :)

  • Danke, das werd ich mir mal angucken. Auf anderen Webseiten, die ich betreue, habe ich auch gute Erfahrungen mit dem Plugin All-In-One Image CAPTCHA Pro gemacht. Das ist ein recht einfaches Captcha und auch ohne Google. Aber jetzt sind wir schon recht weit weg vom ursprünglichen Thema des Threads... :-)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!