Malware in Wordpress Gravity Forms Plugin weist auf Supply-Chain-Angriff hin

Table of Contents

Am 11. Juli 2025 wurde eine schwerwiegende Supply-Chain-Attacke auf das beliebte WordPress-Plugin Gravity Forms bekannt. Sicherheitsforscher Rafie Muhammad von Patchstack entdeckte Schadcode in der Version 2.9.12, die über die offizielle Website von Gravity Forms heruntergeladen wurde.

Der Vorfall deutet auf eine gezielte Kompromittierung des Lieferprozesses hin: Der Schadcode sendet Systeminformationen an die fragwürdige Domain gravityapi.org, die erst kurz zuvor registriert wurde. Zudem installiert das Plugin über eine versteckte Funktion (update_entry_detail) eine Backdoor, mit der Angreifer beliebigen Code ausführen, neue Admin-Nutzer erstellen oder Dateien hochladen können.

Update & Maßnahmen

  • Die infizierte Version 2.9.12 wurde kurzzeitig verteilt – laut Patchstack nur über manuelle Downloads oder Composer-Installationen.
  • Version 2.9.13 ist jetzt verfügbar und bereinigt.
  • Die Domains gravityapi.org und gravityapi.io wurden durch den Registrar Namecheap suspendiert.
  • Hinweise auf aktive Ausnutzung über IPs wie 193.160.101.6 sind bestätigt.

Empfehlungen für Admins

  • Prüfen Sie Ihre Gravity Forms-Version: Ist sie 2.9.12 oder wurde sie am 10. Juli manuell geladen, sollten Sie sofort aktualisieren.
  • Scannen Sie Ihre Installation auf folgende Indikatoren: Datei bookmark-canonical.php, Aufrufe an gravityapi.org, oder Funktionen wie list_sections.
  • Verwenden Sie Sicherheitslösungen mit signaturbasierter Erkennung wie Patchstack Advanced Hardening.

Related Posts

Chinesischen E-Autos: Mögliche Spionage durch Fahrzeugvernetzung​

Britische Rüstungsunternehmen haben ihre Mitarbeiter angewiesen, ihre Mobiltelefone nicht mit chinesischen Elektrofahrzeugen zu verbinden. Grund dafür sind Bedenken, dass durch die Verbindung sensible Daten von Peking abgegriffen werden könnten. Moderne E-Autos verfügen über zahlreiche Sensoren, Kameras und Internetverbindungen, die potenziell zur Datenübertragung genutzt werden könnten. Insbesondere Personen in sicherheitsrelevanten Positionen wird geraten, Vorsicht walten zu lassen. Obwohl es bisher keine öffentlichen Beweise für einen Missbrauch gibt, bleibt die Sorge vor möglichen Sicherheitsrisiken bestehen. Weitere Informationen finden Sie im Artikel des Guardian.

Read More

Ransomware Angriff auf Vergleichsportal guenstiger.de

Am 23. April 2025 gab die guenstiger.de GmbH via LinkedIn bekannt, dass sie in der vergangenen Nacht Opfer einer Ransomware-Attacke wurde. Infolge des Angriffs kommt es aktuell zu technischen Einschränkungen auf der Website sowie in der Kunden­kommunikation. Die IT-Spezialisten des Vergleichsportals arbeiten mit Hochdruck an einer Lösung, während Partner und Kunden gebeten werden, eingehende Nachrichten und Anrufe besonders sorgfältig zu prüfen.

Read More

GodFather-Malware stiehlt Banking Logins auf 500 Android Banking Apps

Zimperium zLabs hat eine hochentwickelte Version der berüchtigten GodFather-Malware entdeckt, die mit einer neuartigen Virtualisierungstechnik Android-Geräte kompromittiert.

Read More