Core
Die Schwachstelle steckt im Kern von WordPress, genauer in der Logik, die bestimmt, welche Seitenvorlage (Page Template) für eine aufgerufene Seite geladen wird. Ein Angreifer kann diese Auflösung so beeinflussen, dass eine von ihm gewählte, lokal lesbare PHP-Datei eingebunden wird, die außerhalb der Verzeichnisse des aktiven Themes liegt. Für den Angriff ist keine Anmeldung nötig. Werden bestimmte Voraussetzungen auf Serverseite und beim eingesetzten Theme erfüllt, lässt sich der eingebundene Code ausführen – der Angriff kann dann in die Ausführung von beliebigem Code auf dem Webserver münden und damit in die Übernahme der betroffenen Website. Betroffen ist die WordPress-Kernsoftware selbst, nicht nur einzelne Erweiterungen, wodurch potenziell eine sehr große Zahl öffentlich erreichbarer Installationen in Frage kommt.
Setzen Sie die Gegenmaßnahmen gemäß den Anweisungen des Herstellers um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; prüfen Sie zudem die Internet-Exponierung der betroffenen Systeme.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.