Neue Sicherheitslücke!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • es handelt sich um ein problem mit cookies. jemand kann so die komplette kontrolle über den webspace von einem Blog bekommen wenn er dieses Script ausführt.

    Also an alle befolgt was in dem Link steht (von olafson)

    Zitat

    Der Fix ist relativ einfach: Direkt nach dem <?php in der Datei /index.php im Rootverzeichnis, nicht im Theme!, - also vor jedem anderen PHP Befehl - die Zeile

    unset($wp_filter);

    einsetzen.

    und stellt euch darauf ein bald wieder wordpress zu updaten :D

  • Zitat: FH
    Mit diesem Exploit kann man jedes beliebige PHP Kommando ausführen, ausserdem jedes Shellkommando mit den Rechten des Webservers, sofern system() zugelassen ist, was jedoch üblicherweise der Fall ist.

    ... d.h. man kann alles machen, was du auch kannst.

  • nur von offizieller Seite hört man wenig.

    Schließlich kann man mit dieser Sicherheitslücke
    -den kompletten Webspace löschen
    -IRC Bots installieren
    -Trojaner per Email verschicken
    -etc

    ..... :shock:

  • Ein Update auf die aktuelle Version 1.5.2 schließt ebenso die Lücke. Also bitte alle Updaten (Praxistest für Olafs Versions Plugin :D)

  • Update hat einwandfrei funktioniert.
    Keine Änderung an der Datenbank, nur im
    /wp-admin
    /wp-includes
    und das Root Verzeichnis
    alle Dateien überschreiben.

  • Ich will nur noch mal nachfragen, ob ich das richtig verstanden und gemacht habe.

    Laut

    PHP
    <?php phpinfo(); ?>

    ist mein register_globals auf on gestellt.
    Ich erweitere also die index.php in der root von

    PHP
    <?php 
    /* Short and sweet */
    define('WP_USE_THEMES', true);
    require('./wp-blog-header.php');
    ?>


    auf

    PHP
    <?php 
    /* Short and sweet */
    define('WP_USE_THEMES', true);
    require('./wp-blog-header.php');
    ?>
    unset($wp_filter);

    Und jetzt kann nichts mehr passieren, oder?

  • so ist es.

    wann wird auf der Startseite von wordpress-deutschland.org die neue Version von Wordpress erwähnt ?

    WP 1.5.1.3 -> WP 1.5.2 !

  • Olaf, unser Admin, ist zur Zeit in Urlaub und ich hab gestern abend Format C: gemacht und den Zettel mit den Passwörtern hab' ich verlegt... ;)

    Es wird also noch ein paar Tage dauern.
    Aber verlinken tut es ja sowieso auf die richtige Seite, das sollte also nicht allzu schlimm sein... :)

    Christian

  • Ein weiterer Workaround wäre, in der .htaccess

    Code
    php_flag register_globals off

    einzutragen.
    Allerdings keine Gewähr, dass dies bei jedem Hoster möglich ist.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Zitat von jottlieb

    Ein weiterer Workaround wäre, in der .htaccess

    Code
    php_flag register_globals off

    einzutragen.

    statt dem workaround kann man auch einfach updaten :D

  • Zitat von \0

    statt dem workaround kann man auch einfach updaten :D


    Ack.
    Aber kann ja trotzdem nicht schaden, das register globals auszuschalten. Wer weiß, wo und in welcher Software der nächste Bug lauert.

    "Eine gut gestellte Frage ist schon halb beantwortet."

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!