Hacker nehmen WordPress-Kalender-Plugin ins Visier, das von 150.000 Websites genutzt wird

Teilen:

Hacker versuchen, eine Schwachstelle im WordPress-Plugin Modern Events Calendar auszunutzen, das auf mehr als 150.000 Websites vorhanden ist, um beliebige Dateien auf eine verwundbare Website hochzuladen und Code aus der Ferne auszuführen.

Das Plugin wurde von Webnus entwickelt und dient der Organisation und Verwaltung von persönlichen, virtuellen oder hybriden Veranstaltungen.

Die bei den Angriffen ausgenutzte Schwachstelle wird als CVE-2024-5441 identifiziert und erhielt einen hohen Schweregrad (CVSS v3.1: 8.8). Sie wurde am 20. Mai von Friderika Baranyai im Rahmen der Bug Bounty Extravaganza von Wordfence entdeckt und gemeldet.

In einem Bericht, in dem das Sicherheitsproblem beschrieben wird, erklärt Wordfence, dass das Sicherheitsproblem auf eine fehlende Dateityp-Validierung in der Funktion "set_featured_image" des Plugins zurückzuführen ist, die zum Hochladen und Einstellen von Bildern für die Ereignisse verwendet wird.

Die Funktion nimmt eine Bild-URL und eine Post-ID entgegen, versucht, die Anhang-ID zu erhalten, und wenn sie nicht gefunden wird, lädt sie das Bild mit der get_web_page Funktion.

Er ruft das Bild mit Hilfe von wp_remote_get oder file_get_contentsund speichert es im WordPress-Uploads-Verzeichnis mit file_put_contents Funktion.

Moderne Veranstaltungskalender-Versionen bis einschließlich 7.11.0 haben keine Prüfungen für den Dateityp der Erweiterung in hochgeladenen Bilddateien, so dass jeder Dateityp, einschließlich riskanter .PHP-Dateien, hochgeladen werden kann.

Nach dem Hochladen kann auf diese Dateien zugegriffen und sie können ausgeführt werden, was die Remotecodeausführung auf dem Server ermöglicht und möglicherweise zu einer vollständigen Übernahme der Website führt.

Jeder authentifizierte Benutzer, einschließlich Abonnenten und alle registrierten Mitglieder, kann CVE-2024-5441 ausnutzen.

Wenn das Plugin so eingestellt ist, dass es die Einreichung von Ereignissen durch Nicht-Mitglieder (Besucher ohne Konten) zulässt, ist CVE-2024-5441 ohne Authentifizierung ausnutzbar.

Webnus hat die Schwachstelle gestern mit der Veröffentlichung der Version 7.12.0 von Modern Event Calendar behoben. Dies ist das empfohlene Upgrade, um das Risiko eines Cyberangriffs zu vermeiden.

Wordfence berichtet jedoch, dass Hacker bereits versuchen, das Problem für Angriffe auszunutzen, und über 100 Versuche in 24 Stunden blockiert haben.

Angesichts der laufenden Ausbeutung sollten Nutzer von Modern Events Calendar und Modern Events Calendar Lite (kostenlose Version) so schnell wie möglich auf die neueste Version aktualisieren oder das Plugin deaktivieren, bis sie das Update durchführen können.

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
13.20 Uhr, Juni 18, 2025
Wetter-Symbol 26°C
L: 25° | H: 27°
aufgelockerte Bewölkung
Luftfeuchtigkeit: 45 %
Druck: 1025 mb
Wind: 6 mph
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 40%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 4:42 am
Sonnenuntergang: 9:20 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 10:00 pm
Wetter-Symbol
25° | 27°°C 0 mm 0% 8 mph 54 % 1025 mb 0 mm/h
Tomorrow 10:00 pm
Wetter-Symbol
18° | 30°°C 0 mm 0% 11 mph 71 % 1026 mb 0 mm/h
Fr. Juni 20 10:00 pm
Wetter-Symbol
17° | 28°°C 0 mm 0% 11 mph 72 % 1026 mb 0 mm/h
Sa. Juni 21 10:00 pm
Wetter-Symbol
17° | 32°°C 0 mm 0% 10 mph 60 % 1022 mb 0 mm/h
So. Juni 22 10:00 pm
Wetter-Symbol
21° | 32°°C 0.28 mm 28% 15 mph 57 % 1017 mb 0 mm/h
Today 4:00 pm
Wetter-Symbol
26° | 27°°C 0 mm 0% 8 mph 43 % 1025 mb 0 mm/h
Today 7:00 pm
Wetter-Symbol
27° | 27°°C 0 mm 0% 8 mph 41 % 1024 mb 0 mm/h
Today 10:00 pm
Wetter-Symbol
22° | 22°°C 0 mm 0% 4 mph 54 % 1025 mb 0 mm/h
Tomorrow 1:00 am
Wetter-Symbol
19° | 19°°C 0 mm 0% 2 mph 64 % 1025 mb 0 mm/h
Tomorrow 4:00 am
Wetter-Symbol
18° | 18°°C 0 mm 0% 1 mph 71 % 1025 mb 0 mm/h
Tomorrow 7:00 am
Wetter-Symbol
20° | 20°°C 0 mm 0% 2 mph 65 % 1026 mb 0 mm/h
Tomorrow 10:00 am
Wetter-Symbol
25° | 25°°C 0 mm 0% 3 mph 46 % 1026 mb 0 mm/h
Tomorrow 1:00 pm
Wetter-Symbol
30° | 30°°C 0 mm 0% 3 mph 30 % 1025 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€91,177.70
-0.92%
Ethereum(ETH)
€2,185.33
-1.72%
Fesseln(USDT)
€0.87
-0.02%
XRP(XRP)
€1.86
-2.82%
Solana(SOL)
€127.33
-3.23%
USDC(USDC)
€0.87
-0.01%
Dogecoin(DOGE)
€0.146672
-1.92%
Shiba Inu(SHIB)
€0.000010
-1.02%
Pepe(PEPE)
€0.000009
-3.27%
Nach oben scrollen