Hacker nehmen WordPress-Kalender-Plugin ins Visier, das von 150.000 Websites genutzt wird

Teilen:

Hacker versuchen, eine Schwachstelle im WordPress-Plugin Modern Events Calendar auszunutzen, das auf mehr als 150.000 Websites vorhanden ist, um beliebige Dateien auf eine verwundbare Website hochzuladen und Code aus der Ferne auszuführen.

Das Plugin wurde von Webnus entwickelt und dient der Organisation und Verwaltung von persönlichen, virtuellen oder hybriden Veranstaltungen.

Die bei den Angriffen ausgenutzte Schwachstelle wird als CVE-2024-5441 identifiziert und erhielt einen hohen Schweregrad (CVSS v3.1: 8.8). Sie wurde am 20. Mai von Friderika Baranyai im Rahmen der Bug Bounty Extravaganza von Wordfence entdeckt und gemeldet.

In einem Bericht, in dem das Sicherheitsproblem beschrieben wird, erklärt Wordfence, dass das Sicherheitsproblem auf eine fehlende Dateityp-Validierung in der Funktion "set_featured_image" des Plugins zurückzuführen ist, die zum Hochladen und Einstellen von Bildern für die Ereignisse verwendet wird.

Die Funktion nimmt eine Bild-URL und eine Post-ID entgegen, versucht, die Anhang-ID zu erhalten, und wenn sie nicht gefunden wird, lädt sie das Bild mit der get_web_page Funktion.

Er ruft das Bild mit Hilfe von wp_remote_get oder file_get_contentsund speichert es im WordPress-Uploads-Verzeichnis mit file_put_contents Funktion.

Moderne Veranstaltungskalender-Versionen bis einschließlich 7.11.0 haben keine Prüfungen für den Dateityp der Erweiterung in hochgeladenen Bilddateien, so dass jeder Dateityp, einschließlich riskanter .PHP-Dateien, hochgeladen werden kann.

Nach dem Hochladen kann auf diese Dateien zugegriffen und sie können ausgeführt werden, was die Remotecodeausführung auf dem Server ermöglicht und möglicherweise zu einer vollständigen Übernahme der Website führt.

Jeder authentifizierte Benutzer, einschließlich Abonnenten und alle registrierten Mitglieder, kann CVE-2024-5441 ausnutzen.

Wenn das Plugin so eingestellt ist, dass es die Einreichung von Ereignissen durch Nicht-Mitglieder (Besucher ohne Konten) zulässt, ist CVE-2024-5441 ohne Authentifizierung ausnutzbar.

Webnus hat die Schwachstelle gestern mit der Veröffentlichung der Version 7.12.0 von Modern Event Calendar behoben. Dies ist das empfohlene Upgrade, um das Risiko eines Cyberangriffs zu vermeiden.

Wordfence berichtet jedoch, dass Hacker bereits versuchen, das Problem für Angriffe auszunutzen, und über 100 Versuche in 24 Stunden blockiert haben.

Angesichts der laufenden Ausbeutung sollten Nutzer von Modern Events Calendar und Modern Events Calendar Lite (kostenlose Version) so schnell wie möglich auf die neueste Version aktualisieren oder das Plugin deaktivieren, bis sie das Update durchführen können.

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
7:52 pm, Jan. 19, 2025
Wetter-Symbol 3°C
L: 2° | H: 4°
overcast clouds
Luftfeuchtigkeit: 84 %
Druck: 1020 mb
Wind: 5 mph SE
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 100%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 7:55 am
Sonnenuntergang: 4:26 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 9:00 pm
Wetter-Symbol
2° | 4°°C 0 mm 0% 2 mph 84 % 1020 mb 0 mm/h
Tomorrow 9:00 pm
Wetter-Symbol
3° | 7°°C 0 mm 0% 6 mph 88 % 1020 mb 0 mm/h
Di. Jan. 21 9:00 pm
Wetter-Symbol
2° | 7°°C 0 mm 0% 4 mph 95 % 1017 mb 0 mm/h
Mi. Jan. 22 9:00 pm
Wetter-Symbol
4° | 6°°C 1 mm 100% 6 mph 99 % 1009 mb 0 mm/h
Do. Jan. 23 9:00 pm
Wetter-Symbol
4° | 8°°C 1 mm 100% 14 mph 89 % 1006 mb 0 mm/h
Today 9:00 pm
Wetter-Symbol
3° | 4°°C 0 mm 0% 2 mph 84 % 1020 mb 0 mm/h
Tomorrow 12:00 am
Wetter-Symbol
3° | 3°°C 0 mm 0% 2 mph 79 % 1020 mb 0 mm/h
Tomorrow 3:00 am
Wetter-Symbol
3° | 3°°C 0 mm 0% 2 mph 74 % 1019 mb 0 mm/h
Tomorrow 6:00 am
Wetter-Symbol
4° | 4°°C 0 mm 0% 1 mph 71 % 1019 mb 0 mm/h
Tomorrow 9:00 am
Wetter-Symbol
4° | 4°°C 0 mm 0% 3 mph 72 % 1019 mb 0 mm/h
Tomorrow 12:00 pm
Wetter-Symbol
6° | 6°°C 0 mm 0% 5 mph 70 % 1019 mb 0 mm/h
Tomorrow 3:00 pm
Wetter-Symbol
7° | 7°°C 0 mm 0% 6 mph 76 % 1017 mb 0 mm/h
Tomorrow 6:00 pm
Wetter-Symbol
5° | 5°°C 0 mm 0% 4 mph 82 % 1018 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€102,605.66
0.99%
Ethereum(ETH)
€3,328.94
4.00%
XRP(XRP)
€3.11
-0.28%
Fesseln(USDT)
€0.97
-0.02%
Solana(SOL)
€263.63
5.28%
Dogecoin(DOGE)
€0.385284
-0.14%
USDC(USDC)
€0.97
0.01%
Shiba Inu(SHIB)
€0.000021
-3.98%
Pepe(PEPE)
€0.000018
-3.49%
Peanut das Eichhörnchen(PNUT)
€0.483271
-3.73%
Nach oben scrollen