PCo Net(z)

  • Schrift vergrößern
  • Standard-Schriftgröße
  • Schriftgröße verkleinern
.::|::. Downloads .::|::.
Start

Kritische Sicherheitslücke in Wordpress

Bis hinauf zur letzten Wordpress Version (2.8.3) wurde zum heutigen Tage eine kritische Sicherheitslücke bekannt gegeben, die Admin-Accounts betrifft.

Durch die Lücke können Angreifer das Passwort des Administrator Zuganges zurück setzen. Der Admin kann nicht kompromittiert werden, sich aber auch nicht mehr einloggen, hat es die betreffende Installation erwischt.

Eine kleine Änderung im Source wird notwendig. Eine aktualisierte Variante ist über Wordpress selbst noch nicht verfügbar. Der Update betrifft lediglich eine Zeile.

Schritt 1

Im Vorab machen Sie unbedingt ein Backup!

Zwei Teilschritte sind dafür notwendig - Datenbankbackup und Seitenbackup. In der mysql-Oberfläche kann man die Datenbank exportieren, optimal mit allen Schlüsseln und explizitem Comment mit Datum zu empfehlen. Packen Sie das Päckchen am besten als gzip, dies ist ein getestetes, sicheres Format und zudem recht schmal. Das Seitenbackup realisiert man via FTP. Am besten kopieren Sie Ihre komplette aktuelle Seite auf Ihre Festplatte, und können es ggf. zu späterem Zeitpunkt leicht durch Kopieren (bei Problemen vorherigem Löschen der bestehenden Daten) wieder herstellen.

 

Schritt 2

Gehen Sie via FTP in die Datei wp-login.php, dort finden Sie in Zeile 188-195:

    $key = preg_replace('/[^a-z0-9]/i', '', $key); 

if ( empty( $key ) )
return new WP_Error('invalid_key', __('Invalid key'));

$user = $wpdb->get_row($wpdb->prepare("SELECT * FROM $wpdb->users WHERE user_activation_key = %s", $key));
if ( empty( $user ) )
return new WP_Error('invalid_key', __('Invalid key'));

Ändern Sie diese Zeilen in (Änderungen hier fett):

    $key = preg_replace('/[^a-z0-9]/i', '', $key); 

if ( empty( $key ) || is_array( $key ) )
return new WP_Error('invalid_key', __('Invalid key'));

$user = $wpdb->get_row($wpdb->prepare("SELECT * FROM $wpdb->users WHERE user_activation_key = %s", $key));
if ( empty( $user ) )
return new WP_Error('invalid_key', __('Invalid key'));

Thema

Bis hinauf zur letzten Wordpress Version (2.8.3) wurde zum heutigen Tage eine kritische Sicherheitslücke bekannt gegeben, die Admin-Accounts betrifft. Durch die Lücke können Angreifer das Passwort des Administrator Zuganges zurück setzen. Der Admin kann nicht kompromittiert werden, sich aber auch nicht mehr einloggen, hat es die betreffende Installation erwischt. http://pierre-corell.net/wordpress-krit … luecke.php

 
Start

Net(z)Letter

Abonnieren Sie den PCo Net(z) Newsletter mit gelegentlichen Angeboten und den wichtigsten Neuigkeiten.
Hier können Sie ihn abonnieren oder abbestellen. Alle Rechte werden gewahrt, Ihre Adresse nur für diesen Zweck genutzt.

Letzte News

Marketingpotenzial via Twitter bestätigt vom 19.06. von Pierre Corell in Basiswissen Internet
Marketingpotenzial via Twitter bestätigt
Twitter, der Microblogging Plattform, wird nachgesagt, dass sie für das Marketing sinnvoll ist. Dies ...
Lesen Gelesen 189 Wertung 0

SEM und SEO Kurs an der VHS Weimar
Vom 16.-18. Juni 2010 findet der nächste Kurs Pierre Corells an der VHS Weimar statt. Das Thema des ...
Lesen Gelesen 168 Wertung 0

Google News - AdSense transparenter - Vorwürfe entkräftet
Gegenüber dem Suchmaschinenriesen Google, das zahlreiche weitere Tools anbietet, wird immer wieder ...
Lesen Gelesen 199 Wertung 5