Hacker nehmen WordPress-Kalender-Plugin ins Visier, das von 150.000 Websites genutzt wird

Teilen:

Hacker versuchen, eine Schwachstelle im WordPress-Plugin Modern Events Calendar auszunutzen, das auf mehr als 150.000 Websites vorhanden ist, um beliebige Dateien auf eine verwundbare Website hochzuladen und Code aus der Ferne auszuführen.

Das Plugin wurde von Webnus entwickelt und dient der Organisation und Verwaltung von persönlichen, virtuellen oder hybriden Veranstaltungen.

Die bei den Angriffen ausgenutzte Schwachstelle wird als CVE-2024-5441 identifiziert und erhielt einen hohen Schweregrad (CVSS v3.1: 8.8). Sie wurde am 20. Mai von Friderika Baranyai im Rahmen der Bug Bounty Extravaganza von Wordfence entdeckt und gemeldet.

In einem Bericht, in dem das Sicherheitsproblem beschrieben wird, erklärt Wordfence, dass das Sicherheitsproblem auf eine fehlende Dateityp-Validierung in der Funktion "set_featured_image" des Plugins zurückzuführen ist, die zum Hochladen und Einstellen von Bildern für die Ereignisse verwendet wird.

Die Funktion nimmt eine Bild-URL und eine Post-ID entgegen, versucht, die Anhang-ID zu erhalten, und wenn sie nicht gefunden wird, lädt sie das Bild mit der get_web_page Funktion.

Er ruft das Bild mit Hilfe von wp_remote_get oder file_get_contentsund speichert es im WordPress-Uploads-Verzeichnis mit file_put_contents Funktion.

Moderne Veranstaltungskalender-Versionen bis einschließlich 7.11.0 haben keine Prüfungen für den Dateityp der Erweiterung in hochgeladenen Bilddateien, so dass jeder Dateityp, einschließlich riskanter .PHP-Dateien, hochgeladen werden kann.

Nach dem Hochladen kann auf diese Dateien zugegriffen und sie können ausgeführt werden, was die Remotecodeausführung auf dem Server ermöglicht und möglicherweise zu einer vollständigen Übernahme der Website führt.

Jeder authentifizierte Benutzer, einschließlich Abonnenten und alle registrierten Mitglieder, kann CVE-2024-5441 ausnutzen.

Wenn das Plugin so eingestellt ist, dass es die Einreichung von Ereignissen durch Nicht-Mitglieder (Besucher ohne Konten) zulässt, ist CVE-2024-5441 ohne Authentifizierung ausnutzbar.

Webnus hat die Schwachstelle gestern mit der Veröffentlichung der Version 7.12.0 von Modern Event Calendar behoben. Dies ist das empfohlene Upgrade, um das Risiko eines Cyberangriffs zu vermeiden.

Wordfence berichtet jedoch, dass Hacker bereits versuchen, das Problem für Angriffe auszunutzen, und über 100 Versuche in 24 Stunden blockiert haben.

Angesichts der laufenden Ausbeutung sollten Nutzer von Modern Events Calendar und Modern Events Calendar Lite (kostenlose Version) so schnell wie möglich auf die neueste Version aktualisieren oder das Plugin deaktivieren, bis sie das Update durchführen können.

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
4:09 am, Juli 11, 2025
Wetter-Symbol 18°C
L: 16° | H: 19°
aufgelockerte Bewölkung
Luftfeuchtigkeit: 80 %
Druck: 1021 mb
Wind: 5 mph E
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 45%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 4:56 am
Sonnenuntergang: 9:15 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 10:00 pm
Wetter-Symbol
16° | 19°°C 0 mm 0% 8 mph 76 % 1021 mb 0 mm/h
Tomorrow 10:00 pm
Wetter-Symbol
19° | 30°°C 0 mm 0% 10 mph 66 % 1019 mb 0 mm/h
So. Juli 13 10:00 pm
Wetter-Symbol
18° | 30°°C 0 mm 0% 7 mph 71 % 1015 mb 0 mm/h
Mo. Juli 14 10:00 pm
Wetter-Symbol
18° | 28°°C 1 mm 100% 15 mph 84 % 1016 mb 0 mm/h
Di. Juli 15 10:00 pm
Wetter-Symbol
14° | 20°°C 1 mm 100% 14 mph 81 % 1017 mb 0 mm/h
Today 7:00 am
Wetter-Symbol
18° | 19°°C 0 mm 0% 2 mph 76 % 1021 mb 0 mm/h
Today 10:00 am
Wetter-Symbol
24° | 27°°C 0 mm 0% 2 mph 57 % 1021 mb 0 mm/h
Today 1:00 pm
Wetter-Symbol
30° | 30°°C 0 mm 0% 3 mph 32 % 1020 mb 0 mm/h
Today 4:00 pm
Wetter-Symbol
32° | 32°°C 0 mm 0% 4 mph 26 % 1018 mb 0 mm/h
Today 7:00 pm
Wetter-Symbol
30° | 30°°C 0 mm 0% 6 mph 29 % 1017 mb 0 mm/h
Today 10:00 pm
Wetter-Symbol
23° | 23°°C 0 mm 0% 8 mph 49 % 1019 mb 0 mm/h
Tomorrow 1:00 am
Wetter-Symbol
21° | 21°°C 0 mm 0% 5 mph 57 % 1019 mb 0 mm/h
Tomorrow 4:00 am
Wetter-Symbol
19° | 19°°C 0 mm 0% 5 mph 66 % 1018 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€99,711.92
4.88%
Ethereum(ETH)
€2,534.30
6.46%
Fesseln(USDT)
€0.85
-0.01%
XRP(XRP)
€2.21
6.74%
Solana(SOL)
€140.98
4.20%
USDC(USDC)
€0.85
-0.01%
Dogecoin(DOGE)
€0.169861
9.70%
Shiba Inu(SHIB)
€0.000012
9.28%
Pepe(PEPE)
€0.000011
15.02%
Peanut das Eichhörnchen(PNUT)
€0.248685
22.27%
Nach oben scrollen