WP 2.3 & Sicherheit / Datenschutz

  • Ich möchte hier kurz auf ein Thema aufmerksam machen, dass meiner Meinung nach etwas bekannter gemacht werden sollte.
    Montag (morgen) wird WP 2.3 veröffentlicht, wenn es zu keinen Verzögerungen kommt. Mit dieser Version kommt auch endlich eine Plugin-update-Benachrichtigung. Während diese Funktion an sich sehr gut ist habe ich ein paar Probleme damit.

    Und zwar werden folgende Informationen and WP.org übermittelt um herauszufinden ob es eine neue Version gibt:
    * Die Wordpress Versionsnummer
    * Alle installierten Plugins
    * Welche Plugins aktiviert sind
    * Die Versionsnummern der Plugins
    * Die URL des Blogs

    Während ich mit den ersten Punkten nicht so glücklich bin, aber damit leben kann habe ich doch ein großes Problem mit dem letzten Punkt. Da man so genau weiß wer welches Plugin in welcher Version wo installiert hat und dies nun auch noch einer Webadresse zuordnen kann.
    Sollte nun eine Schwachstelle in einem der Plugins auftreten kann man mit den Daten gezielte Angriffe starten. Selbiges gilt natürlich auch für Wordpress. Mit der diesen Daten erhält man eine aktuelle Liste mit allen Servern, die ihre Version noch nicht upgedatet haben.

    Zum Datenschutzaspekt: Es werden hier unnötige Daten übertragen. Zum betrieb dieser Funktion würde es reichen die namen der Plugins zu übertragen und als Antwort deren Versionsnummern zu erhalten. Diese können dann mit den installierten Versionen abgeglichen werden. Alle anderen Informationen, sind für diese Funktion nicht nötig.

    Und bevor das Argument kommt: Ja, die IP kann natürlich auch gelogt werden, und nein das bringt einem wenig weil sich meistens hunderte Domains eine IP teilen und man nicht weiß wie viele Subdomains es gibt und ob Wordpress evtl in einem Unterverzeichnis läuft.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ohne das jetzt werden zu wollen...
    Aber es sollte doch problemlos und ohne großen Aufwand möglich sein, die Update-Funktion durch eine eigene (in einem Plugin) zu ersetzen so dass nur eine (oder keine) NonSense-URL übermittelt wird.

    Zitat

    Sollte nun eine Schwachstelle in einem der Plugins auftreten kann man mit den Daten gezielte Angriffe starten.


    Aber nur wenn diese Daten auf wp.org geloggt und missbraucht werden.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Ohne das jetzt werden zu wollen...
    Aber es sollte doch problemlos und ohne großen Aufwand möglich sein, die Update-Funktion durch eine eigene (in einem Plugin) zu ersetzen so dass nur eine (oder keine) NonSense-URL übermittelt wird.


    Beides ist Möglich. Ein Plugin zum deaktivieren gibt es schon, allerdings wurde das aus anderen Gründen geschrieben und deaktiviert eine wichtige Sicherheitsfunktion (die info, dass es ein update gibt). Natürlich könnte man auch ein plugin schreiben welches die Funktion ersetzt. Aber darum geht es mir auch nicht. Hier werden unnötig viele Daten übertragen ohne, dass der Nutzer davon weiß. Und ich muss mir dieser Problematik erst bewusst sein, bevor ich mir Gedanken darüber mache ein entsprechendes Plugin zu installieren.
    Das ich bis morgen nichts ändern kann weiß ich auch. Mir ist wichtig, dass andere bewusst ist, was mir ihren Daten passiert.

    Aber nur wenn diese Daten auf wp.org geloggt und missbraucht werden.


    Das ist richtig. Aber wozu übertragen wenn ich die Daten nicht auswerte. Und es wurden schon ganz andere Server gehackt.

  • Unklar ist mir übrigens noch, wo und wann die Funktion überhaupt aufgerufen wird. Einen direkten Aufruf von wp_update_plugins konnte ich nirgends entdecken und auch das add_action( 'load-plugins.php', 'wp_update_plugins' ) bleibt ohne Wirkung, denn es gibt kein dazu passendes do_action. Auch eine 'load-plugins.php' scheint es nicht zu geben.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • ???
    Ja da wird sie deklariert, aber wo wird sie aufgerufen? Kann ich ehrlich gesagt nicht finden (ich beziehe mich auf RC1)


    Achso Sorry. Hab nur schnell zwischen Tür und Angel in den Beitrag geschaut.
    Und kann dir leider bei der Frage nicht weiterhelfen.

    Ich wollte das ja mal genauer unter die Lupe nehmen hab's aber nichmal geschafft den Traffic bei der Kommunkation mit api.wordpress.org zu sniffen geschweige denn durch ein remove_action oder add_action (auf eine eigene Funktion) die Funktion zu killen.
    Eventull hat mir bei letzterem auch der Browsercache einen Streich gespielt.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Ja ist ja auch schon spät :-)

    Ich behaupte mal, die Funktion wird noch gar nicht aufgerufen, aber es ist ja auch nur die RC1. In der finalen 2.3 wird das sicher dann mit einem passenden add_action do_action an der vorgesehenen Stelle eingeklinkt.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Ja ist ja auch schon spät :-)

    Ich behaupte mal, die Funktion wird noch gar nicht aufgerufen, aber es ist ja auch nur die RC1. In der finalen 2.3 wird das sicher dann mit einem passenden add_action do_action an der vorgesehenen Stelle eingeklinkt.


    Doch, sie wird schon aufgerufen :???:
    Ich habe aus Spaß mal Akismet um 0.0.2 Versionen älter gemacht und schon kam die Meldung. Ich nutze die RC1-Build vom 21.9..

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Ich habe jetzt nicht alles gelesen. Werde ich nach holen.

    Was mir grundsätzlich nicht gefällt sind die im Tellerand eingespielten Informationen. Das möchte ich abschalten! (Habe ich da was übersehen?)

    Die hier erwähnten neuen oben aufgeführten Funktionen sind sicherlich sinnvoll aber auch hier sollte gelten An- Ausschaltbar durch den Nutzer.

    schöne Zeit, Wolfgang, Brixton blog

  • Doch, sie wird schon aufgerufen :???:
    Ich habe aus Spaß mal Akismet um 0.0.2 Versionen älter gemacht und schon kam die Meldung. Ich nutze die RC1-Build vom 21.9..


    Stimmt, hab ich auch grad gemacht. Das find ich ja dann fast noch beunruhigender, oder ich habe das im Quelltext nur übersehen. Irgendwo muß die Funktion doch aufgerufen werden, entweder direkt oder über ein do_action !?

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Irgendwo muß die Funktion doch aufgerufen werden, entweder direkt oder über ein do_action !?


    Sie wird aufgerufen. Hab's heute nachmittag rausgesucht, bin jetzt aber zu faul das nochmal zu machen.
    Im Anhang die Daten, die von meinem Testblog übertragen werden. Ich hab allerdings die URL bereits durch eine md5 ersetzt (4b028de5098db7fb05c6d6dd264de215).

    Kanns ja doch nicht lassen: wp_update_plugins wird auf load-plugins.php ghooked in update.php und mit do_action('load-' . $plugin_page) in der admin.php aufgerufen.

    Einmal editiert, zuletzt von Morty (23. September 2007 um 23:27)

  • Ja stimmt, hatte es auch grad gefunden :-)
    Dann müßte man es aber mit remove_action irgendwie wegbekommen...
    Na mal sehen, das ist dann was für mein 123 Tools-Plugin.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Um euch mal auf den aktuellen Stand zu bringen: Inzwischen wird diskutiert ob diese Funktion überhaupt legal ist, ob das über die GPL gedeckt ist und ob man WP in verschiedenen Ländern auf grund der örtlichen Datenschutzbestimmungen mit dieser Funktion überhaupt noch einsetzen darf.

    Ich find das ganze inzwischen fast ein wenig komisch. Naja wir werden sehen. :-)

  • Na falls WP nicht pünktlich (also in den nächsten 10 Stunden) erscheint, dann wissen wir ja warum ;) *


    [SIZE="1"]Abgesehen von den noch offenen 60 Tickets.[/SIZE]

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Was mir grundsätzlich nicht gefällt sind die im Tellerand eingespielten Informationen. Das möchte ich abschalten! (Habe ich da was übersehen?)

    Die hier erwähnten neuen oben aufgeführten Funktionen sind sicherlich sinnvoll aber auch hier sollte gelten An- Ausschaltbar durch den Nutzer.


    Den Tellerrand kannst du zB mit diesem Plugin aufräumen und praktisch alles abschalten:
    Wordpress Dashboard Editor » Anthology of Ideas

    Was das Update-Feature betrifft, könnte ich mir vorstellen, dass es in Deutschland datenschutzrechtlich tatsächlich ein Problem ist, da hierdurch in die informationelle Selbstbestimmungsfreiheit eingegriffen wird, wenn es keine integrierte Option gibt, dieses Feature abzustellen. Ein Hinweis alleine auf einem Forum dürfte auch nicht wirklich ausreichen, um sicherzustellen, dass Nutzer der Software sich darüber bewusst sind, welche ihrer Daten übermittelt werden, um dann entscheiden zu können, ob sie die Software unter diesen Bedingungen überhaupt nutzen wollen.

    Allerdings habe ich mich nicht näher eingelesen. Mir ist es grundsätzlich gleichgültig, solange es Plugins gibt, mit denen ich alles abschalten kann. Es gab ja bereits vorher den Update-Monitor, der standardmäßig in den WP-Packs integriert war. Hier bestand aber die Wahlmöglichkeit, dieses Plugin nicht zu nutzen, was ich auch nicht getan habe.

    Um Streitigkeiten zu vermeiden, denke ich, dass es besser wäre, in naher Zukunft diese Wahlmöglichkeit wieder herzustellen.

    Ich bin zB vor längerer Zeit von MovableType weggegangen, als ich feststellen musste, dass dort die Möglichkeit der Registration von Lesern und zusätzlichen Autoren etc nur über einen anderen Server bestand, obwohl User-Accounts offensichtlich auch auf dem eigenen Server eingerichtet und verwaltet werden können. Diese unnötige Datensammelei verschreckt auch den einen oder anderen. Ich denke, dass MovableType damals insbesondere wegen solchen Dingen ein Stück an Konkurrenzfähigkeit eingebüßt hat, und ich würde hoffen, dass Wordpress nicht auf Dauer einen ähnlichen Fehler begeht.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!