Wordpress: Sicherheitslücke in MiniOrange WAF und Malware Scanner

Die im März 2024 bekanntgewordene Sicherheitslücke CVE-2024-2172 betrifft 2 beliebte WordPress Security Plugins von miniOrange. Im Malware-Scanner-Plugin und im Web Application Firewall-Plugin sind dadurch unautorisierte Rechteausweitungen möglich. Die Schwachstelle betrifft die Versionen des Malware-Scanners bis einschließlich 4.7.2 und die Web Application Firewall bis einschließlich 2.1.1. Mit einem CVSS-Score von 9.8 wird diese Schwachstelle als kritisch eingestuft.

Die Sicherheitslücke ermöglicht es einem nicht authentifizierten Angreifer, sich selbst administrative Rechte zu verschaffen, indem er das Benutzerpasswort ändert. Dies könnte Angreifern weitreichende Kontrolle über eine WordPress-Website verschaffen, einschließlich Zugriff auf sensible Daten und die Möglichkeit, weitere bösartige Aktionen durchzuführen.

Die Entdeckung dieser Schwachstelle erfolgte während eines Bug Bounty Extravaganza-Events, das von der Cybersicherheitsfirma Wordfence ausgerichtet wurde. Dies unterstreicht die Bedeutung solcher Veranstaltungen in der Früherkennung und Behebung von Sicherheitsrisiken.

Um sich vor möglichen Gefahren durch diese Sicherheitslücke zu schützen, wird dringend empfohlen, die betroffenen Plugins auf die neuesten Versionen zu aktualisieren. Nutzer sollten den Malware-Scanner und die Web Application Firewall umgehend deinstallieren, da im Zuge des Bekanntwerdens der Schwachstellen die Plugins eingestellt wurden.

Related Posts

FortiOS & FortiProxy: HTTP Anfrage erlaubt Remote Code Execution

Am 12. März 2024 veröffentlichte Fortinet ein Security Advisory, dass über gravierende Sicherheitslücken wurde in den Captive-Portal-Funktionen von FortiOS und FortiProxy berichtet. Diese Schwachstellen könnten es einem Angreifer ermöglichen, durch speziell präparierte HTTP-Anfragen beliebigen Code oder Befehle auszuführen und so die betroffenen Geräte zu kompromittieren.

Read More

Python Lib AIOHttp Schwachstelle von Hackern ausgenutzt

Eine Schwachstelle in der beliebten Async IO Python Bibliothek AIOHttp wird derzeit von Hackern ausgenutzt, um sich auf Servern umzusehen und sensible Daten von diesen zu stehlen. Bei der Ende Januar 2024 entdeckten Schwachstelle CVE-2024-23334, handelt es sich um eine sogenannte Directory Traversal-Schwachstelle, die es Angreifern ermöglicht, auf unautorisierte Dateien des Systems zuzugreifen, auf dem die anfällige aiohttp-Anwendung läuft.

Read More

Forscher können verschlüsselte ChatGPT Chats abhören

In einem kürzlich veröffentlichten Paper der Ben-Gurion University wurde eine neue Sicherheitslücke in der Kommunikation mit künstlichen Intelligenz-Assistenten wie ChatGPT aufgedeckt. Diese Schwachstelle ermöglicht es Angreifern, verschlüsselte Chat-Konversationen zu rekonstruieren, obwohl die Chat Daten auf einem gesicherten TLS verschlüsselten Kanal übertragen worden sind.

Read More