Hinweis auf Sicherheitslücke?

  • Hallo, ich habe 3 Homepages, alle mit Wordpress erstellt.
    Ich habe heute zufällig eine Reportage gesehen, in der auf eine Sicherheitslücke bzw. Hintertür hingewiesen wird.

    Dies ist der Link zur Reportage mit der passenden Sequenz:

    Externer Inhalt www.youtube.com
    Inhalte von externen Seiten werden ohne Ihre Zustimmung nicht automatisch geladen und angezeigt.
    Durch die Aktivierung der externen Inhalte erklären Sie sich damit einverstanden, dass personenbezogene Daten an Drittplattformen übermittelt werden. Mehr Informationen dazu haben wir in unserer Datenschutzerklärung zur Verfügung gestellt.

    (Anscheinend wird das Video automatisch eingefügt, die Stelle im Video startet bei 20:39)

    Der Experte sagt in dem Video:

    Zitat

    Das sollte ein Admin einer Wordpress-Seite wissen, dass man das Ding zumachen muss.

    Ich habe die Adresse dann bei meinen 3 Seiten getestet und bekomme das gleiche angezeigt, wie in der Reportage zu sehen.
    Ich kann mit den Daten zwar nichts anfangen, weil ich mich nicht auskenne aber wie kann man so etwas denn "zumachen"?

    Welchen Grund hat es, dass Wordpress diese Hintertür nicht geschlossen hat bzw. darüber aufgeklärt?

    VG Nils

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Dort wird die sog. WordPress REST-API beschrieben, wirklich vertrauliche Informationen lassen sich dort nicht herauslesen, das dort genannte Erstellungsdatum von Beiträgen usw. steht üblicherweise auch an anderer Stelle meist direkt sichtbar im Frontend der Seite.

    Die Daten über die API werden von WordPress explizit als kein Problem von Interesse benannt:

    Zitat

    We generally aren’t interested in the following problems:
    ...
    - Open API endpoints serving public data (Including usernames and user IDs)


    Der aktuelle WordPress Block-Editor benötigt die REST-API zwingend zum Bearbeiten von Inhalten.

    Generell kann man die REST-API z.B. über ein Plugin deaktivieren oder auch selbst eine Zeile in [FONT=Courier New].htaccess[/FONT] einfügen, wenn man das wirklich möchte bzw. mit den technischen Folgen leben kann, ein wirklicher Handlungsbedarf besteht aber in der Regel nicht.

  • Vielen Dank für die Antwort.
    Gibt es noch andere technische Folgen? Denn den Block-Editor nutze ich sowieso nicht.
    Was muss man dafür in die .htaccess einfügen?

    Zitat

    Dort wird die sog. WordPress REST-API beschrieben, wirklich vertrauliche Informationen lassen sich dort nicht herauslesen


    Wenn ich das richtig sehe kann man darüber aber z.B. schon zumindest die installierten Plugins sehen, oder?

  • Ein passender Eintrag für [FONT=Courier New].htaccess[/FONT] kommt etwas auf Deine Rahmenbedingungen an, z.B. Installation in Unterverzeichnis o.ä., hier wäre ein Ansatz:

    Apache Configuration
    # BEGIN BlockWPRestAPI
    <IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteBase /
    RewriteRule ^wp-json - [F]
    </IfModule>
    # END BlockWPRestAPI


    Würde aber wohl eher ein Plugin empfehlen, es gibt auch welche, die für die REST-API einfach eine WordPress Benutzer Authentifizierung vorschalten.

    Man kann die installierten Plugins nicht generell über die REST-API sehen, lediglich manche fügen dort eigene sog. Routen mit hinzu.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!