Achtung an alle Nutzer des Plugins DM-Albums von Frank D. Strack:
Wordpress-Blogger aufgepasst. Wer das Plugin DM Albums verwendet, könnte Gafahr laufen, das Angreifer das Blog übernehmen können.
Eingaben werden nicht dem “SECURITY_FILE” Parameter in wp-content/plugins/dm-albums/template/album.php korrekt gegen geprüft wenn “register_globals” aktiviert ist.
Betroffen ist laut dem Artikel von Secunia die Version 1.9.2. Frühere Versionen des Plugins könnten ebenfalls betroffen sein.
Diese Lücke ist aktuell noch ungepatcht und wer die Möglichkeit hat, sollte als Workaround in der php.ini auf dem Webserver “register_globals” auf “Off” setzen. (Quelle: Matthias Manns, Websicherheit.org - Alles zum Thema Sicherheit im Internet, Viren, Würmer, Trojaner und Massnahmen der Beseitigung.)
Mein Blog wurde bereits gehackt und ich hatte einige Rennereien, bis wieder alles lief.