WordPress Plugin „Custom Contact Forms“ mit Sicherheitslücke, Update empfohlen
Falls Ihr einen WordPress-Blog einsetzt und in diesem vielleicht auf das Plugin Custom Contact Forms setzt, solltet Ihr dringend ein Update durchführen. Wie Sucuri herausfand, gab es in dem Plugin eine Lücke, die den Download, die Modifikation und den Upload von Datenbanken ermöglicht – und zwar ohne Authentifizierung. Eine kritische Lücke also, die Sucuri dem Entwickler auch mitgeteilt hat, allerdings ohne Reaktion. Erst nachdem sich WordPress eingeschaltet hat, wurde der Bug beseitigt, ein entsprechendes Update steht bereit und sollte auch unbedingt durchgeführt werden.
Sucuri gibt Nutzern des Plugins auch gleich den Ratschlag, direkt auf ein anderes Plugin (Jetpack und Gravity Forms wird genannt) zu setzen, wenn man ein Kontaktformular benötigt. Begründet wird dies damit, dass der Entwickler nicht reagierte. Die Details zu der Lücke findet Ihr bei Sucuri, bedenkt man, dass die Lücke in allen Versionen des Plugins vorhanden war und das Plugin über 600.000 Downloads verzeichnet, ist es fast erstaunlich, dass da nicht in großem Umfang Unfug mit getrieben wurde. Es gibt laut einem Kommentar unter dem Sucuri-Artikel allerdings auch schon Meldungen, dass die Lücke aktiv ausgenutzt wird.
Contact Form ist das einzige WP Plugin dafür, was gut ist. Ende.
Ich stelle mir ernsthaft die Frage, warum es einem Plugin überhaupt möglich ist, Adminrechte zu erlangen. Liegt die Lücke da nicht viel mehr in WP selbst, als an dem Plugin?
Contact Form 7 soll auch betroffen sein.
Seitdem ich das Plugin „WP Update Settings“ (http://wordpress.org/plugins/wp-updates-settings/) verwende, wird nicht nur meine WordPress Core sondern auch die Themes und die Plugins komplett automatisch aktualisiert.
Da braucht’s nie mehr so einen Blog-Post hier, weil das ja automatisch sofort eingespielt wird 🙂
@Mike: Grund/Quelle?
Danke für den TIpp, hab gleich aktualisiert. Wie kann so ein Plugin überhaupt solche Rechte haben?
Contact form 7 ist soweit ich sehen konnte nicht betroffen, hab nochmal geschaut und nichts darüber finden können.
Sorry, habe mich wohl verguckt.!!
Benutze (zum Glück) auch „Contact Form 7“. Immer wieder erschreckend, dass Entwickler auf solch einen Hinweis nicht reagieren bzw. erst wenn die Öffentlichkeit davon erfährt oder ein größeres „Unternehmen“ darauf aufmerksam macht.