Wordpress Ultimate Member Plugin leaked Passwort Hashes

Table of Contents

Im Februar 2024 wurde eine kritische Sicherheitslücke im Ultimate Member WordPress-Plugin entdeckt wurde, die die Versionen 2.1.3 bis 2.8.2 betrifft. Diese Schwachstelle CVE-2024-1071 resultiert aus einem nicht authentifizierten SQL-Injection-Fehler. Angreifer können diese Schwachstelle ausnutzen, indem sie den “sorting”-Parameter innerhalb des Plugins manipulieren. Diese Manipulation ermöglicht es ihnen, bösartigen SQL-Code in die Datenbankabfragen des Plugins einzufügen.

Wenn erfolgreich ausgenutzt, können Angreifer diese Schwachstelle nutzen, um Folgendes zu erreichen:

  • Passworthashes stehlen: Durch Kompromittierung der Datenbank können Angreifer Zugriff auf gespeicherte Passworthashes erlangen. Es ist jedoch wichtig zu beachten, dass diese in der Regel mit sicheren Algorithmen gehasht sind, was es schwierig macht, tatsächliche Passwörter direkt zu extrahieren.
  • Unbefugten Zugriff erlangen: Wenn der verwendete Hashing-Algorithmus schwach ist oder der Angreifer auf zusätzliche Informationen zugreifen kann (z.B. Passwort-Sprüh-Techniken), könnte es ihnen gelingen, die Passworthashes zu knacken und unbefugten Zugriff auf Benutzerkonten zu erlangen.

Risikominderung

So gehen Sie mit dieser Schwachstelle um und schützen Ihre Website:

  • Aktualisieren Sie das Ultimate Member Plugin sofort: Die Entwickler haben eine gepatchte Version (2.8.3) veröffentlicht, die diese Schwachstelle behebt. Aktualisieren Sie Ihr Plugin so schnell wie möglich auf die neueste Version.

  • Erwägen Sie, Benutzerpasswörter zurückzusetzen: Obwohl Passworthashes in der Regel sicher sind, könnten Sie als Vorsichtsmaßnahme in Betracht ziehen, Benutzer dazu aufzufordern, ihre Passwörter zurückzusetzen, insbesondere wenn sie glauben, dass ihre Konten kompromittiert sein könnten.

  • Bewahren Sie gute Sicherheitspraktiken: Aktualisieren Sie regelmäßig alle WordPress-Plugins und -Themes, verwenden Sie starke Passwörter für alle Konten und implementieren Sie zusätzliche Sicherheitsmaßnahmen wie die Zwei-Faktor-Authentifizierung, wo verfügbar.

Related Posts

Kritische 10/10 Schwachstelle in Kemp Technologies LoadMaster

Die Schwachstelle CVE-2024-1212 mit Kritikalität 10/10 auf Kemp Technologies LoadMaster Loadbalancern erfordert sofortiges Handeln von Administratoren. Denn die Systeme sind dadurch anfällig für nicht authentifizierte Remote-Angriffe, die potenziell zu einer vollständigen Systemkompromittierung führen könnten.

Read More

Kritische Sicherheitslücke im WordPress WP Media Folder Plugin

Das WordPress WP Media Folder Plugin von JoomUnited ist anfällig für Arbitrary File Upload (AFU). Das WordPress WP Media Folder Plugin bietet eine Reihe von Funktionen zur effizienten Verwaltung von Mediendateien in WordPress. Die gefundene Schwachstelle ermöglicht es einem bösartigen Benutzer, beliebige Dateien auf eine Website hochzuladen, die dieses Plugin verwendet, was potenziell schwerwiegende Folgen haben kann.

Read More

Gitlab Update vom 21.2.2024 behebt kritische XSS Schwachstelle

GitLab hat am 21. Februar 2024 ein Sicherheitsupdate, Version 16.9.1, veröffentlicht, das mehrere Schwachstellen adressiert, darunter eine Stored XSS-Lücke auf der Profilseite der Nutzer. Diese Schwachstelle ermöglichte es Angreifern, schädliche Skripte auszuführen. Neben dieser kritischen Lücke wurden weitere Sicherheitsprobleme behoben. Anwender werden dringend aufgefordert, ihre Systeme auf die neueste Version zu aktualisieren, um Schutz vor diesen Risiken zu gewährleisten.

Read More