Hacker nutzen kritischen Fehler im LiteSpeed Cache Plugin aus

Teilen:

Hacker haben bereits einen Tag nach Bekanntwerden der technischen Details damit begonnen, die kritische Sicherheitslücke auszunutzen, die LiteSpeed Cache, ein WordPress-Plugin zur Beschleunigung von Antwortzeiten, betrifft.

Das Sicherheitsproblem wird unter der Bezeichnung CVE-2024-28000 geführt und ermöglicht die Ausweitung von Rechten ohne Authentifizierung in allen Versionen des WordPress-Plugins bis 6.3.0.1.

Die Schwachstelle beruht auf einer schwachen Hash-Prüfung in der Benutzersimulationsfunktion des Plugins, die von Angreifern ausgenutzt werden kann, indem sie den Hash-Wert ausspionieren, um gefälschte Administratorkonten zu erstellen.

Dies könnte zu einer vollständigen Übernahme der betroffenen Websites führen und die Installation bösartiger Plugins ermöglichen, wichtige Einstellungen ändern, den Datenverkehr auf bösartige Websites umleiten und Benutzerdaten stehlen.

Rafie Muhammad von Patchstack teilte gestern in einem Beitrag die Details zum Auslösen der Hash-Generierung und zeigte, wie man den Hash brute-force, um die Privilegien zu erweitern und dann ein neues Administratorkonto über die REST-API zu erstellen.

Muhammads Methode hat gezeigt, dass ein Brute-Force-Angriff, der alle 1 Million möglichen Sicherheits-Hash-Werte mit drei Anfragen pro Sekunde durchläuft, den Zugang zu einer Website unter einer beliebigen Benutzer-ID innerhalb von wenigen Stunden bis zu einer Woche ermöglichen kann.

LiteSpeed Cache wird von über 5 Millionen Websites verwendet. Zum Zeitpunkt der Erstellung dieses Dokuments laufen nur etwa 30% mit einer sicheren Version des Plugins, was eine Angriffsfläche von Millionen angreifbarer Websites bietet.

Das WordPress-Sicherheitsunternehmen Wordfence berichtet, dass es in den letzten 24 Stunden mehr als 48.500 Angriffe auf CVE-2024-28000 erkannt und blockiert hat - eine Zahl, die auf eine intensive Missbrauchsaktivität hinweist.

Chloe Charmberland von Wordfence warnte gestern vor diesem Szenario: "Wir haben keine Zweifel daran, dass diese Schwachstelle sehr bald aktiv ausgenutzt werden wird."

Dies ist bereits das zweite Mal in diesem Jahr, dass Hacker LiteSpeed Cache ins Visier genommen haben. Im Mai nutzten Angreifer eine Cross-Site-Scripting-Schwachstelle (CVE-2023-40000), um gefälschte Administratorkonten zu erstellen und anfällige Websites zu übernehmen.

Damals berichtete WPScan, dass Bedrohungsakteure im April mit dem Scannen nach Zielen begannen und dabei über 1,2 Millionen Probes von einer einzigen bösartigen IP-Adresse entdeckt wurden.

Benutzern von LiteSpeed Cache wird empfohlen, so bald wie möglich auf die neueste verfügbare Version 6.4.1 zu aktualisieren oder das Plugin von ihrer Website zu deinstallieren.

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
1:27 am, Jan. 23, 2025
Wetter-Symbol 2°C
L: 1° | H: 3°
overcast clouds
Luftfeuchtigkeit: 91 %
Druck: 1004 mb
Wind: 6 mph SW
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 85%
Regen Chance: 0%
Sichtbarkeit: 7 km
Sonnenaufgang: 7:51 am
Sonnenuntergang: 4:33 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 9:00 pm
Wetter-Symbol
1° | 3°°C 1 mm 100% 19 mph 90 % 1005 mb 0 mm/h
Tomorrow 9:00 pm
Wetter-Symbol
5° | 11°°C 1 mm 100% 24 mph 91 % 1003 mb 0 mm/h
Sa. Jan. 25 9:00 pm
Wetter-Symbol
2° | 5°°C 0.25 mm 25% 6 mph 93 % 1011 mb 0.26 mm/h
So. Jan. 26 9:00 pm
Wetter-Symbol
1° | 7°°C 1 mm 100% 15 mph 95 % 1010 mb 0 mm/h
Mo. Jan. 27 9:00 pm
Wetter-Symbol
6° | 9°°C 1 mm 100% 27 mph 89 % 993 mb 0 mm/h
Today 3:00 am
Wetter-Symbol
2° | 3°°C 0 mm 0% 5 mph 90 % 1004 mb 0 mm/h
Today 6:00 am
Wetter-Symbol
2° | 3°°C 0 mm 0% 7 mph 88 % 1005 mb 0 mm/h
Today 9:00 am
Wetter-Symbol
4° | 4°°C 0 mm 0% 8 mph 85 % 1004 mb 0 mm/h
Today 12:00 pm
Wetter-Symbol
8° | 8°°C 1 mm 100% 18 mph 83 % 1000 mb 0 mm/h
Today 3:00 pm
Wetter-Symbol
7° | 7°°C 1 mm 100% 19 mph 71 % 999 mb 0 mm/h
Today 6:00 pm
Wetter-Symbol
6° | 6°°C 0.8 mm 80% 15 mph 72 % 1003 mb 0 mm/h
Today 9:00 pm
Wetter-Symbol
5° | 5°°C 0 mm 0% 10 mph 77 % 1004 mb 0 mm/h
Tomorrow 12:00 am
Wetter-Symbol
6° | 6°°C 0 mm 0% 12 mph 79 % 1002 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€99,191.88
-2.29%
Ethereum(ETH)
€3,120.57
-2.61%
XRP(XRP)
€3.04
-0.78%
Fesseln(USDT)
€0.96
-0.04%
Solana(SOL)
€245.77
1.43%
Dogecoin(DOGE)
€0.345795
-2.44%
USDC(USDC)
€0.96
0.01%
Shiba Inu(SHIB)
€0.000019
-3.13%
Pepe(PEPE)
€0.000014
-5.28%
Peanut das Eichhörnchen(PNUT)
€0.347373
-2.50%
Nach oben scrollen