Wichtige Meldung:
Eine Schwachstelle in der aktuellen Version 2.8.3 von WordPress und vorherigen Versionen lässt sich ausnutzen, um Administratoren temporär aus dem System auszusperren – dazu reicht ein Browser. Ursache des Problems ist ein Fehler in der Funktion zum Zurücksetzen des Passworts.
[...]
Weiter...
Quelle: heise.de
Lücke in WordPress ermöglicht Aussperren des Admins
-
-
- Gerade eben
- Anzeige
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
- ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
- ✔️ Deutsche Server & DSGVO-konform
- ✔️ Persönlicher Support (kein 0815-Ticket-System)
-
Ok, ich glaube ich verstehe das nicht ganz. Um das Passwort des admins zu löschen, wie in diesem Hack beschrieben, muss doch erst sein login-name bekannt sein, oder?
-
Ok, ich glaube ich verstehe das nicht ganz. Um das Passwort des admins zu löschen, wie in diesem Hack beschrieben, muss doch erst sein login-name bekannt sein, oder?
Nein. Das betrifft automatisch den Adminaccount.
Die Frage ist aber ob's noch funktioniert, wenn der Admin nicht die ID 1 oder einen anderen Benutzernamen hat.Ansonsten hat heise falsch informiert: Der Benutzer bekommt das neue Passwort sehr wohl zugeschickt!
-
-
toscho
hast du mal im Trac geschaut: http://core.trac.wordpress.org/changeset/11798 -
Ich kriege im Trac derzeit nur eine Fehlermeldung.
-
Okay, jetzt sehe ich es. Aber wo ist der Bug dazu?
Die aktuell eingepflegte Lösung prüft nur, ob genau dieser Exploit versucht wird. Wenn man ein geschütztes Leerzeichen eingibt, wird sie vermutlich wieder versagen.
-
Hast du dir die ganzen Changesets angeschaut. Das letzte Wort ist wohl noch nicht gesprochen ... ähm geschrieben ;-)
-
Ja, per wp-hackers habe ich nun auch CS 11804 gefunden. Aber nicht den Bug dazu. Hm.
-
Hi, im Trac wird folgendes empfohlen
dies:
durch dies ersetzen:
durch dies ersetzen
Ich habe WP 2.8.4 und in meiner wp-login habe ich das gefunden:
Ist das jetzt schon eine verbesserte Version und somit ausreichend?
Grüßlis
Lilia -
richtig, in 2.8.4 ist's schon ausgebügelt.
-
Danke für die schnelle Antwort :mrgreen:
-
Jetzt hab ich auch mal eine Frage dazu. Hab eben WP 2.9.2 aufgespielt, und wenn ich meinen Blog mit dem hier beschriebenen String:
http://blog.hep-cat.de/?p=4874
besuche, bekomm ich immer noch den WP Login. Kenne ich also den Benutzernamen, so wird zwar das Passwort nicht neu gesetzt, der Benutzer bekommt jedoch von WP immer noch eine Bestätigungsmail zum Passwortreset zugesandt. Das ist unbefriedigend, da de Fakto ein nerviger Zeitgenosse den Server veranlassen könnte andauernde Bestätigungsmails zu versenden.
Ist das normal? Sollte das nicht in 2.9.2 komplett ausgebügelt sein?
Edit:
Ich habs für mich mit folgender Änderung in der .htaccess gelöst:
<files wp-login.php>
AuthName Admin
AuthType Basic
AuthUserFile /pfad/zur/.htpasswd
require valid-user
Order deny,allow
Deny from all
Allow from xxxxx
</files> -
Hm, wundert mich dass dies niemanden zu stören scheint. Is immer noch eine ärgerliche Angelegenheit, so man denn die wp-login nicht schützt.
-
Es gibt das Plugin "limit login attempts". Falls das diesen Fall nicht mitbehandelt, sollte es das vielleicht tun. Müsste man den Pluginautoren mal fragen, ich habe das jetzt aber nicht getestet.
Davon abgesehen: Was soll WP da denn machen? Wenn Du das PW vergessen hast, kannst Du den Link zur Zusendung eines neuen PWs ja nicht mit diesem PW schützen. ;-) Lösungen wie ein zweites PW per .htaccess oder Bearbeiten einer Datei auf dem Server sind möglich, aber für den üblichen Nutzer zu aufwändig, denke ich. Das kann man aber per Plugin problemlos nachrüsten.
Jetzt mitmachen!
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!