Sicherheits-Plugin-Fehler in Millionen von WordPress-Websites ermöglicht Administrator-Zugang

Teilen:

A critical authentication bypass vulnerability has been discovered impacting the WordPress plugin ‘Really Simple Security’ (formerly ‘Really Simple SSL’), including both free and Pro versions.

Really Simple Security ist ein Sicherheits-Plugin für die WordPress-Plattform, das SSL-Konfiguration, Login-Schutz, eine Zwei-Faktor-Authentifizierungsschicht und Echtzeit-Schwachstellenerkennung bietet. Allein die kostenlose Version wird auf über vier Millionen Websites verwendet.

Wordfence, which publicly disclosed the flaw, calls it one of the most severe vulnerabilities reported in its 12-year history, warning that it allows remote attackers to gain full administrative access to impacted sites.

Erschwerend kommt hinzu, dass die Schwachstelle mit Hilfe automatisierter Skripte massenhaft ausgenutzt werden kann, was zu groß angelegten Website-Übernahmekampagnen führen kann.

Das Risiko ist so groß, dass Wordfence vorschlägt, dass Hosting-Provider das Plugin auf Kunden-Websites zwangsaktualisieren und ihre Datenbanken scannen, um sicherzustellen, dass niemand eine anfällige Version verwendet.

2FA führt zu schwächerer Sicherheit

The critical severity flaw in question is CVE-2024-10924, discovered by Wordfence’s researcher István Márton on November 6, 2024.

Er wird durch eine unsachgemäße Handhabung der Benutzerauthentifizierung in den Zwei-Faktor-REST-API-Aktionen des Plugins verursacht, wodurch ein nicht autorisierter Zugriff auf jedes Benutzerkonto, einschließlich Administratoren, möglich ist.

Konkret liegt das Problem in der Funktion "check_login_and_get_user()", die die Benutzeridentität durch Überprüfung der Parameter "user_id" und "login_nonce" überprüft.

Wenn "login_nonce" ungültig ist, wird die Anfrage nicht abgelehnt, wie es eigentlich sein sollte, sondern "authenticate_and_redirect()" aufgerufen, das den Benutzer allein auf der Grundlage der "user_id" authentifiziert und damit eine Umgehung der Authentifizierung ermöglicht.

Die Schwachstelle kann ausgenutzt werden, wenn die Zwei-Faktor-Authentifizierung (2FA) aktiviert ist. Obwohl sie standardmäßig deaktiviert ist, lassen viele Administratoren sie zu, um die Kontosicherheit zu erhöhen.

CVE-2024-10924 betrifft Plugin-Versionen ab 9.0.0 und bis zu 9.1.1.1 der Versionen "Free", "Pro" und "Pro Multisite".

Der Entwickler hat den Fehler behoben, indem er sichergestellt hat, dass der Code nun korrekt mit fehlgeschlagenen 'login_nonce'-Verifizierungen umgeht und die Funktion 'check_login_and_get_user()' sofort beendet.

Die Korrekturen wurden in der Version 9.1.2 des Plugins vorgenommen, die am 12. November für die Pro-Version und am 14. November für kostenlose Nutzer veröffentlicht wurde.

Der Hersteller hat sich mit WordPress.org abgestimmt, um Sicherheitsupdates für die Nutzer des Plugins zu erzwingen, aber Website-Administratoren müssen trotzdem überprüfen und sicherstellen, dass sie die neueste Version (9.1.2) verwenden.

Bei Nutzern der Pro-Version werden die automatischen Updates nach Ablauf der Lizenz deaktiviert, so dass sie 9.1.2 manuell aktualisieren müssen.

As of yesterday, the WordPress.org stats site, which monitors installs of the free version of the plugin, showed approximately 450,000 downloads, leaving 3,500,000 sites potentially exposed to the flaw.

Quelle

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
5:46 pm, Jan. 16, 2025
Wetter-Symbol 9°C
L: 8° | H: 9°
broken clouds
Luftfeuchtigkeit: 84 %
Druck: 1034 mb
Wind: 5 mph S
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 75%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 7:58 am
Sonnenuntergang: 4:21 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 9:00 pm
Wetter-Symbol
8° | 9°°C 0 mm 0% 4 mph 88 % 1034 mb 0 mm/h
Tomorrow 9:00 pm
Wetter-Symbol
3° | 7°°C 0 mm 0% 5 mph 96 % 1035 mb 0 mm/h
Sa. Jan. 18 9:00 pm
Wetter-Symbol
2° | 7°°C 0 mm 0% 4 mph 83 % 1034 mb 0 mm/h
So. Jan. 19 9:00 pm
Wetter-Symbol
2° | 6°°C 0 mm 0% 7 mph 88 % 1023 mb 0 mm/h
Mo. Jan. 20 9:00 pm
Wetter-Symbol
3° | 7°°C 0 mm 0% 4 mph 88 % 1021 mb 0 mm/h
Today 6:00 pm
Wetter-Symbol
6° | 9°°C 0 mm 0% 4 mph 84 % 1034 mb 0 mm/h
Today 9:00 pm
Wetter-Symbol
5° | 7°°C 0 mm 0% 4 mph 88 % 1034 mb 0 mm/h
Tomorrow 12:00 am
Wetter-Symbol
4° | 6°°C 0 mm 0% 3 mph 92 % 1035 mb 0 mm/h
Tomorrow 3:00 am
Wetter-Symbol
4° | 4°°C 0 mm 0% 4 mph 96 % 1034 mb 0 mm/h
Tomorrow 6:00 am
Wetter-Symbol
3° | 3°°C 0 mm 0% 3 mph 96 % 1035 mb 0 mm/h
Tomorrow 9:00 am
Wetter-Symbol
3° | 3°°C 0 mm 0% 3 mph 95 % 1035 mb 0 mm/h
Tomorrow 12:00 pm
Wetter-Symbol
7° | 7°°C 0 mm 0% 5 mph 77 % 1035 mb 0 mm/h
Tomorrow 3:00 pm
Wetter-Symbol
7° | 7°°C 0 mm 0% 3 mph 76 % 1034 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€97,370.30
1.09%
Ethereum(ETH)
€3,264.27
0.20%
XRP(XRP)
€3.28
16.46%
Fesseln(USDT)
€0.97
-0.02%
Solana(SOL)
€209.31
8.24%
Dogecoin(DOGE)
€0.377608
4.38%
USDC(USDC)
€0.97
-0.01%
Shiba Inu(SHIB)
€0.000021
2.35%
Pepe(PEPE)
€0.000018
1.60%
Peanut das Eichhörnchen(PNUT)
€0.60
-4.37%
Nach oben scrollen