WordPress-Plugin-Sicherheitslücke auf 80.000 Websites gefunden

Sicherheitsforscher entdeckten eine Schwachstelle in einem relativ beliebten WordPress-Plugin, das auf kommerziellen Websites verwendet wird. Das fragliche Plugin heißt Variation Swatches for WooCommerce und ist auf etwa 80.000 Websites zu finden, auf denen WordPress und das WooCommerce-E-Commerce-Plugin ausgeführt werden.

Die Schwachstelle wurde in einer gespeicherten Cross-Scripting-Funktionalität des Variation Swatches für WooCommerce-Plugins entdeckt. Der Schweregrad des Problems ist erheblich, da das Problem laut Forschern Bedrohungsakteuren möglicherweise ermöglichen könnte, Seiten mit bösartigen Skripten zu injizieren und sogar ganze Websites zu übernehmen.

Der Zweck des Variation Swatches-Plugins besteht, wie der Name schon sagt, darin, es jedem, der eine Einzelhandels-Website betreibt, zu ermöglichen, mehrere Variationen desselben Basisprodukts anzuzeigen. Zum Beispiel würde ein Paar Schuhe aus blauem, schwarzem und braunem Leder auf drei verschiedenen Mustern angezeigt. Versionen des Plugins, die die Sicherheitslücke enthalten, ermöglichen es jedoch jedem ohne Administratorrechte, sogar Seitenbesuchern, die Einstellungen des Plugins zu manipulieren.

Laut Forschern von Wordfence wurden drei separate Funktionen im Code des Swatches-Plugins ohne "Capability Checks und Nonce Checks" implementiert. Eine dieser drei Funktionen ermöglicht es unprivilegierten Benutzern, sowohl die Einstellungen des Plugins zu optimieren als auch bösartigen Code einzufügen, der ausgeführt würde, wenn der legitime Website-Administrator die Einstellungen des Plugins öffnet.

Die Schwachstelle wurde unter der Bezeichnung CVE-2021-42367 verfolgt und schließlich mit einem Update, das am 23. November veröffentlicht wurde, behoben.

In den letzten Monaten wurde eine unangenehme Reihe von Fehlern dokumentiert und schließlich behoben, die in irgendeiner Weise mit der WordPress-Plattform zusammenhängen. Wir haben eine Reihe davon behandelt, darunter einen weiteren Plugin-Fehler, der es unprivilegierten Benutzern ermöglichte, ganze Websites zu löschen, und die Angst vor gefälschter Ransomware, die mit einem anderen WordPress-Plugin zusammenhing.

December 2, 2021
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.