Sicherheits-Plugin-Fehler in Millionen von WordPress-Websites ermöglicht Administrator-Zugang

Teilen:

A critical authentication bypass vulnerability has been discovered impacting the WordPress plugin ‘Really Simple Security’ (formerly ‘Really Simple SSL’), including both free and Pro versions.

Really Simple Security ist ein Sicherheits-Plugin für die WordPress-Plattform, das SSL-Konfiguration, Login-Schutz, eine Zwei-Faktor-Authentifizierungsschicht und Echtzeit-Schwachstellenerkennung bietet. Allein die kostenlose Version wird auf über vier Millionen Websites verwendet.

Wordfence, which publicly disclosed the flaw, calls it one of the most severe vulnerabilities reported in its 12-year history, warning that it allows remote attackers to gain full administrative access to impacted sites.

Erschwerend kommt hinzu, dass die Schwachstelle mit Hilfe automatisierter Skripte massenhaft ausgenutzt werden kann, was zu groß angelegten Website-Übernahmekampagnen führen kann.

Das Risiko ist so groß, dass Wordfence vorschlägt, dass Hosting-Provider das Plugin auf Kunden-Websites zwangsaktualisieren und ihre Datenbanken scannen, um sicherzustellen, dass niemand eine anfällige Version verwendet.

2FA führt zu schwächerer Sicherheit

The critical severity flaw in question is CVE-2024-10924, discovered by Wordfence’s researcher István Márton on November 6, 2024.

Er wird durch eine unsachgemäße Handhabung der Benutzerauthentifizierung in den Zwei-Faktor-REST-API-Aktionen des Plugins verursacht, wodurch ein nicht autorisierter Zugriff auf jedes Benutzerkonto, einschließlich Administratoren, möglich ist.

Konkret liegt das Problem in der Funktion "check_login_and_get_user()", die die Benutzeridentität durch Überprüfung der Parameter "user_id" und "login_nonce" überprüft.

Wenn "login_nonce" ungültig ist, wird die Anfrage nicht abgelehnt, wie es eigentlich sein sollte, sondern "authenticate_and_redirect()" aufgerufen, das den Benutzer allein auf der Grundlage der "user_id" authentifiziert und damit eine Umgehung der Authentifizierung ermöglicht.

Die Schwachstelle kann ausgenutzt werden, wenn die Zwei-Faktor-Authentifizierung (2FA) aktiviert ist. Obwohl sie standardmäßig deaktiviert ist, lassen viele Administratoren sie zu, um die Kontosicherheit zu erhöhen.

CVE-2024-10924 betrifft Plugin-Versionen ab 9.0.0 und bis zu 9.1.1.1 der Versionen "Free", "Pro" und "Pro Multisite".

Der Entwickler hat den Fehler behoben, indem er sichergestellt hat, dass der Code nun korrekt mit fehlgeschlagenen 'login_nonce'-Verifizierungen umgeht und die Funktion 'check_login_and_get_user()' sofort beendet.

Die Korrekturen wurden in der Version 9.1.2 des Plugins vorgenommen, die am 12. November für die Pro-Version und am 14. November für kostenlose Nutzer veröffentlicht wurde.

Der Hersteller hat sich mit WordPress.org abgestimmt, um Sicherheitsupdates für die Nutzer des Plugins zu erzwingen, aber Website-Administratoren müssen trotzdem überprüfen und sicherstellen, dass sie die neueste Version (9.1.2) verwenden.

Bei Nutzern der Pro-Version werden die automatischen Updates nach Ablauf der Lizenz deaktiviert, so dass sie 9.1.2 manuell aktualisieren müssen.

As of yesterday, the WordPress.org stats site, which monitors installs of the free version of the plugin, showed approximately 450,000 downloads, leaving 3,500,000 sites potentially exposed to the flaw.

Quelle

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
9:30 pm, Juni 9, 2025
Wetter-Symbol 17°C
L: 16° | H: 17°
overcast clouds
Luftfeuchtigkeit: 68 %
Druck: 1018 mb
Wind: 10 mph SW
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 100%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 4:44 am
Sonnenuntergang: 9:15 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 10:00 pm
Wetter-Symbol
16° | 17°°C 0 mm 0% 9 mph 68 % 1019 mb 0 mm/h
Tomorrow 10:00 pm
Wetter-Symbol
15° | 21°°C 0.31 mm 31% 11 mph 86 % 1021 mb 0 mm/h
Mi. Juni 11 10:00 pm
Wetter-Symbol
13° | 24°°C 0 mm 0% 11 mph 91 % 1021 mb 0 mm/h
Do. Juni 12 10:00 pm
Wetter-Symbol
14° | 25°°C 0 mm 0% 11 mph 75 % 1017 mb 0 mm/h
Fr. Juni 13 10:00 pm
Wetter-Symbol
16° | 28°°C 1 mm 100% 12 mph 93 % 1020 mb 0 mm/h
Today 10:00 pm
Wetter-Symbol
16° | 17°°C 0 mm 0% 9 mph 68 % 1019 mb 0 mm/h
Tomorrow 1:00 am
Wetter-Symbol
15° | 16°°C 0 mm 0% 10 mph 72 % 1019 mb 0 mm/h
Tomorrow 4:00 am
Wetter-Symbol
15° | 15°°C 0 mm 0% 11 mph 79 % 1017 mb 0 mm/h
Tomorrow 7:00 am
Wetter-Symbol
15° | 15°°C 0 mm 0% 10 mph 86 % 1016 mb 0 mm/h
Tomorrow 10:00 am
Wetter-Symbol
17° | 17°°C 0 mm 0% 10 mph 84 % 1017 mb 0 mm/h
Tomorrow 1:00 pm
Wetter-Symbol
20° | 20°°C 0.31 mm 31% 9 mph 66 % 1017 mb 0 mm/h
Tomorrow 4:00 pm
Wetter-Symbol
21° | 21°°C 0.21 mm 21% 10 mph 54 % 1018 mb 0 mm/h
Tomorrow 7:00 pm
Wetter-Symbol
20° | 20°°C 0 mm 0% 4 mph 52 % 1019 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€95,124.77
2.17%
Ethereum(ETH)
€2,259.78
1.82%
Fesseln(USDT)
€0.88
0.01%
XRP(XRP)
€2.01
0.62%
Solana(SOL)
€136.78
1.05%
USDC(USDC)
€0.88
0.00%
Dogecoin(DOGE)
€0.163823
0.41%
Shiba Inu(SHIB)
€0.000011
-0.30%
Pepe(PEPE)
€0.000011
1.53%
Peanut das Eichhörnchen(PNUT)
€0.242356
3.78%
Nach oben scrollen