Lücke in WordPress ermöglicht Aussperren des Admins

  • Wichtige Meldung:

    Eine Schwachstelle in der aktuellen Version 2.8.3 von WordPress und vorherigen Versionen lässt sich ausnutzen, um Administratoren temporär aus dem System auszusperren – dazu reicht ein Browser. Ursache des Problems ist ein Fehler in der Funktion zum Zurücksetzen des Passworts.
    [...]

    Weiter...

    Quelle: heise.de

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ok, ich glaube ich verstehe das nicht ganz. Um das Passwort des admins zu löschen, wie in diesem Hack beschrieben, muss doch erst sein login-name bekannt sein, oder?

  • Ok, ich glaube ich verstehe das nicht ganz. Um das Passwort des admins zu löschen, wie in diesem Hack beschrieben, muss doch erst sein login-name bekannt sein, oder?


    Nein. Das betrifft automatisch den Adminaccount.
    Die Frage ist aber ob's noch funktioniert, wenn der Admin nicht die ID 1 oder einen anderen Benutzernamen hat.

    Ansonsten hat heise falsch informiert: Der Benutzer bekommt das neue Passwort sehr wohl zugeschickt!

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Hast du dir die ganzen Changesets angeschaut. Das letzte Wort ist wohl noch nicht gesprochen ... ähm geschrieben ;-)

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • richtig, in 2.8.4 ist's schon ausgebügelt.

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Jetzt hab ich auch mal eine Frage dazu. Hab eben WP 2.9.2 aufgespielt, und wenn ich meinen Blog mit dem hier beschriebenen String:

    http://blog.hep-cat.de/?p=4874

    besuche, bekomm ich immer noch den WP Login. Kenne ich also den Benutzernamen, so wird zwar das Passwort nicht neu gesetzt, der Benutzer bekommt jedoch von WP immer noch eine Bestätigungsmail zum Passwortreset zugesandt. Das ist unbefriedigend, da de Fakto ein nerviger Zeitgenosse den Server veranlassen könnte andauernde Bestätigungsmails zu versenden.

    Ist das normal? Sollte das nicht in 2.9.2 komplett ausgebügelt sein?

    Edit:

    Ich habs für mich mit folgender Änderung in der .htaccess gelöst:

    <files wp-login.php>
    AuthName Admin
    AuthType Basic
    AuthUserFile /pfad/zur/.htpasswd
    require valid-user
    Order deny,allow
    Deny from all
    Allow from xxxxx
    </files>

  • Es gibt das Plugin "limit login attempts". Falls das diesen Fall nicht mitbehandelt, sollte es das vielleicht tun. Müsste man den Pluginautoren mal fragen, ich habe das jetzt aber nicht getestet.

    Davon abgesehen: Was soll WP da denn machen? Wenn Du das PW vergessen hast, kannst Du den Link zur Zusendung eines neuen PWs ja nicht mit diesem PW schützen. ;-) Lösungen wie ein zweites PW per .htaccess oder Bearbeiten einer Datei auf dem Server sind möglich, aber für den üblichen Nutzer zu aufwändig, denke ich. Das kann man aber per Plugin problemlos nachrüsten.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!