Sicherheitslücke im WordPress File Manager Plugin führt zu Datenlecks

Table of Contents

Hintergrund

Das WordPress File Manager Plugin, eine beliebte Lösung zur Dateiverwaltung für WordPress-Websites, war von einer kritischen Sicherheitslücke betroffen. Diese Schwachstelle, identifiziert in allen Versionen bis einschließlich 7.2.1, ermöglichte unautorisierten Angreifern den Zugriff auf sensible Daten ohne Anmeldeinformationen.

CVE-2024-0761 mit CVE-Score 8.1

Der Wordpress File Manager Schwachstelle CVE-2024-0761 wurde ein CVE Score von 8.1 gegeben. Dieser hohe Wert spiegelt das potenzielle Risiko und die Leichtigkeit wider, mit der Angreifer diese Lücke ausnutzen konnten.

Technische Details

Die Sicherheitslücke entstand durch die unzureichende Zufälligkeit bei der Generierung von Backup-Dateinamen durch das Plugin. Angreifer konnten diese Vorhersehbarkeit ausnutzen, um Zugriff auf wichtige Backup-Daten zu erhalten. Diese Art von Angriff, bekannt als “unauthentifizierter Angriff”, ist besonders besorgniserregend, da keine Anmeldeinformationen benötigt werden, um die Sicherheitslücke auszunutzen.

Lösung und Handlungsempfehlungen

Als Reaktion auf diese Sicherheitslücke veröffentlichten die Entwickler des Plugins eine aktualisierte Version, 7.2.2, die diesen kritischen Sicherheitsfehler behebt. Es wird dringend empfohlen, dass Nutzer des File Manager Plugins auf diese neueste Version aktualisieren, um ihre Websites vor potenziellen Exploits zu schützen.

Related Posts

Datenleck bei Hypercharger Ladestationen durch unsichere Passwörter

Experten stießen auf ein gravierendes Sicherheitsleck bei den von Alpitronic hergestellten Hypercharger-Ladestationen. Die Geräte wurden mit einem leicht zu erratenden Standardpasswort (“admin” als Benutzername und “admin123” als Passwort) ausgeliefert. Die Bedienungsanleitungen der Ladestationen wiesen zwar auf die Notwendigkeit hin, dieses Passwort zu ändern, doch viele Nutzer versäumten diesen wichtigen Schritt.

Read More

Hackergruppe R00TK1T behauptet L'Oreal und Quatar Airways gehackt zu haben

Die Hackergruppe R00TK1T behauptet, einen Datenverstoß bei L’Oréal verursacht zu haben, wie auf ihrem Dark-Web-Portal bekannt gegeben wurde. Die Gruppe gibt an, Zugang zu wichtigen Datenbanken des Kosmetikunternehmens erlangt zu haben, was Kundeninformationen und sensible Unternehmensdaten gefährden könnte.

Read More

Hackerangriff: 81 Mio Dollar von Krypto Plattform Orbit Chain gestohlen

Bei dem Hackerangriff wurden über $81 Millionen an Kryptowährungen gestohlen. Der Angriff erfolgte kurz vor dem Jahreswechsel am 31. Dezember 2023 um 08:52 Uhr UTC und nutzte eine Schwachstelle im Orbit Bridge, einem Dienst zur Überbrückung verschiedener Blockchain-Protokolle der Orbit Chain.

Read More