WordPress-Schwachstellenbericht: August 2021, Teil 3

Veröffentlicht: 2021-08-18

Anfällige Plugins und Themes sind der Hauptgrund, warum WordPress-Websites gehackt werden. Der wöchentliche WordPress Vulnerability Report powered by WPScan behandelt aktuelle WordPress-Plugins, Themes und Kern-Schwachstellen und was zu tun ist, wenn Sie eines der anfälligen Plugins oder Themes auf Ihrer Website ausführen.

Jede Schwachstelle hat eine Schweregradbewertung von Niedrig , Mittel , Hoch oder Kritisch . Die verantwortungsvolle Offenlegung und Meldung von Schwachstellen ist ein wesentlicher Bestandteil der Sicherheit der WordPress-Community.

Teilen Sie diesen Beitrag als einen der bisher größten WordPress-Schwachstellenberichte mit Ihren Freunden, um die Nachricht zu verbreiten und WordPress für alle sicherer zu machen.

Inhalt des Berichts vom 18. August 2021
    Möchten Sie, dass dieser Bericht jede Woche an Ihren Posteingang gesendet wird?
    Melden Sie mich an!

    WordPress Core-Schwachstellen

    Diesen Monat wurden keine neuen WordPress-Kern-Schwachstellen bekannt.

    1. Saubere Anmeldung

    Plugin: Saubere Anmeldung
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    Gepatcht in Version : 1.12.6.4
    Score Schweregrad: Mittel

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 1.12.6.4 aktualisieren.

    2. SliceWP

    Plugin: SliceWP
    Sicherheitslücke : Reflected Cross-Site Scripting (XSS)
    Gepatcht in Version : 1.0.46
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 1.0.46 aktualisieren.

    3. WordPress-Download-Manager

    Plugin: WordPress Download Manager
    Sicherheitslücke : Aktualisierung der E-Mail-Vorlageneinstellungen über CSRF
    Gepatcht in Version : 3.2.13
    Score Schweregrad: Mittel

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 3.2.13 aktualisieren.

    4. Sprechen Sie aus! E-Mail-Petitionen

    Plugin: SpeakOut! E-Mail-Petitionen
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    Gepatcht in Version : 2.13.3
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 2.13.3 aktualisieren.

    5. Site-Bewertungen

    Plugin: Site-Reviews
    Sicherheitslücke : Authentifiziertes gespeichertes XSS
    Gepatcht in Version : 5.13.1
    Ergebnis Schweregrad: Niedrig

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 5.13.1 aktualisieren.

    6. LMS-Lehrer

    Plugin: Tutor LMS
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    Gepatcht in Version : 1.9.6
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 1.9.6 aktualisieren.

    7. WPFront-Benachrichtigungsleiste

    Plugin: WPFront-Benachrichtigungsleiste
    Sicherheitslücke : Authentifiziertes gespeichertes XSS
    Gepatcht in Version : 2.1.08087
    Ergebnis Schweregrad: Niedrig

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 2.1.08087 aktualisieren.

    8. Formular-Builder

    Plugin: Formularerstellung
    Sicherheitslücke : Reflected Cross-Site Scripting (XSS)
    Gepatcht in Version : 1.9.8.5
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 1.9.8.5 aktualisieren.

    Plugin: Formularerstellung
    Sicherheitslücke : Authentifiziertes gespeichertes Cross-Site-Scripting
    Gepatcht in Version : 1.9.8.4
    Ergebnis Schweregrad: Niedrig

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 1.9.8.4 aktualisieren.

    9. WPvivid-Backup

    Plugin: WPvivid Backup
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    Gepatcht in Version : 0.9.56
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 0.9.56 aktualisieren.

    10. AddToAny

    Plugin: AddToAny
    Sicherheitslücke : Authentifiziertes gespeichertes XSS
    Gepatcht in Version : 1.7.46
    Ergebnis Schweregrad: Niedrig

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 1.7.46 aktualisieren.

    11. Stoppen Sie die Sicherheit von Spammern

    Plugin: Spammer-Sicherheit stoppen
    Sicherheitslücke : Authentifiziertes gespeichertes XSS
    Gepatcht in Version : 2021.18
    Ergebnis Schweregrad: Niedrig

    Die Schwachstelle ist gepatcht, daher sollten Sie auf die Version 2021.18 aktualisieren.

    12. Schlüsselwörter & Meta

    Plugin: Schlüsselwörter & Meta
    Sicherheitslücke : CSRF zu Stored Cross-Site Scripting (XSS)
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    13. Titan-Framework

    Plugin: Titan-Framework
    Sicherheitslücke : Reflected Cross-Site Scripting (XSS)
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    Betrifft Plugins:

    • 4k-icon-fonts-for-visual-composerKein Fix bekannt – Plugin geschlossen
    • adblock-notify-by-bwebKein Fix bekannt
    • Affiliate-ProKein Fix bekannt – Plugin geschlossen
    • VerstärkererweiterungenKein Fix bekannt
    • aoi-toriKeine bekannte Lösung
    • awesome-supportKein Fix bekannt
    • betteroptinKein Fix bekannt – Plugin geschlossen
    • Border-Loading-BarKein Fix bekannt
    • Catchers-HelpdeskKein Fix bekannt
    • Kategorien-GalerieKein Fix bekannt
    • Kategorien-Galerie-Woocommerce – Keine bekannte Lösung
    • cf7-customizerKein Fix bekannt
    • klinischwp-coreKeine bekannte Lösung
    • cool-facebook-page-feed-timelineKein Fix bekannt – Plugin geschlossen
    • Custom-Scroll-Bar-DesignerKein Fix bekannt
    • Custom-Text-Selection-ColorsKein Fix bekannt
    • Bild deaktivieren-RechtsklickKein Fix bekannt
    • easy-gallery-slideshowKein Fix bekannt
    • easy-google-mapKein Fix bekannt
    • easy-justified-galleryKein Fix bekannt
    • email-my-postsKein Fix bekannt
    • Exit-Popup-ShowKein Fix bekannt
    • Flight-Search-Widget-BlocksKein Fix bekannt
    • Icons-with-Links-WidgetKein Fix bekannt – Plugin geschlossen
    • icustomizerKein Fix bekannt
    • Live-Chat-Facebook-FanpageKein Fix bekannt
    • MedienspiegelKein Fix bekannt
    • Mobile-MenüKein Fix bekannt
    • popup-modal-for-youtubeKeine bekannte Lösung
    • Projekt-AppKein Fix bekannt
    • Seatgeek-Affiliate-TicketsKeine bekannte Lösung
    • seo-dashboard-by-gutewebsites-deKein Fix bekannt
    • share-woocommerce-emailKein Fix bekannt
    • simple-behace-portfolioKein Fix bekannt
    • Sterne-MenüKein Fix bekannt – Plugin geschlossen
    • station-proKein Fix bekannt
    • sticky-related-postsKein Fix bekannt – Plugin geschlossen
    • tcs3Keine bekannte Lösung
    • Template-Events-KalenderKein Fix bekannt
    • total-sales-for-woocommerceKeine bekannte Lösung
    • tr-easy-google-analyticsKein Fix bekannt – Plugin geschlossen
    • Venture-Event-ManagerKein Fix bekannt
    • w3s-cf7-zohoKeine bekannte Lösung
    • webhotelierKeine bekannte Lösung
    • woo-availability-dateKein Fix bekannt
    • woo-whatsapp-request-quoteKein Fix bekannt – Plugin geschlossen
    • woosaleskit-barKein Fix bekannt – Plugin geschlossen
    • Yandex-Geld-ButtonKeine bekannte Lösung

    14. WP Fusion Lite

    Plugin: WP Fusion Lite
    Sicherheitslücke : CSRF zu Datenlöschung
    Gepatcht in Version : 3.37.30
    Score Schweregrad: Mittel

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 3.37.30 aktualisieren.

    Plugin: WP Fusion Lite
    Sicherheitslücke : Reflected Cross-Site Scripting (XSS)
    Gepatcht in Version : 3.37.30
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 3.37.30 aktualisieren.

    Plugin: WP Fusion Lite
    Sicherheitslücke : Reflected Cross-Site Scripting (XSS)
    Gepatcht in Version : 3.37.31
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 3.37.31 aktualisieren.

    15. Blockieren und stoppen Sie schlechte Bots

    Plugin: Blockieren und stoppen Sie schlechte Bots
    Sicherheitslücke : Authentifizierte SQL-Injections
    Gepatcht in Version : 6.60
    Score Schweregrad: Mittel

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 6.60 aktualisieren.

    16. WP Einfacher Buchungskalender

    Plugin: WP Einfacher Buchungskalender
    Sicherheitslücke : Authentifizierte SQL-Injections
    Gepatcht in Version : 2.0.6
    Score Schweregrad: Mittel

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 2.0.6 aktualisieren.

    17. Kostenpflichtige Mitgliedsabonnements

    Plugin: Kostenpflichtige Mitgliedsabonnements
    Sicherheitslücke : Authentifizierte SQL-Injections
    Gepatcht in Version : 2.4.2
    Score Schweregrad: Mittel

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 2.4.2 aktualisieren.

    18. Favicon von RealFaviconGenerator

    Plugin: Favicon von RealFaviconGenerator
    Sicherheitslücke : Reflected Cross-Site Scripting (XSS)
    Gepatcht in Version : 1.3.22
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 1.3.22 aktualisieren.

    19. Alipay

    Plugin: Alipay
    Sicherheitslücke : Authentifizierte SQL-Injection
    In Version gepatcht : Kein Fix bekannt
    Score Schweregrad: Mittel

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    20. Cashtomer

    Plugin: Cashtomer
    Sicherheitslücke : Authentifizierte SQL-Injection
    In Version gepatcht : Kein Fix bekannt
    Score Schweregrad: Mittel

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    21. WordPress-Mitgliedschaft SwiftCloud.io

    Plugin: WordPress-Mitgliedschaft SwiftCloud.io
    Sicherheitslücke : Authentifizierte SQL-Injection
    In Version gepatcht : Kein Fix bekannt
    Score Schweregrad: Mittel

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    22. WordPress-Mitgliedschaft SwiftCloud.io

    Plugin: Kommentar-Textmarker
    Sicherheitslücke : Authentifizierte SQL-Injection
    In Version gepatcht : Kein Fix bekannt
    Score Schweregrad: Mittel

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    23. Einfacher Testimonial-Manager

    Plugin: Einfacher Testimonial-Manager
    Sicherheitslücke : Authentifizierte SQL-Injection
    In Version gepatcht : Kein Fix bekannt
    Score Schweregrad: Mittel

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    24. Youtube-Video einbetten

    Plugin: Youtube-Video einbetten
    Sicherheitslücke : Authentifizierte SQL-Injection
    In Version gepatcht : Kein Fix bekannt
    Score Schweregrad: Mittel

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    25. Quiz- und Umfragemeister

    Plugin: Quiz- und Umfrage-Master
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    Gepatcht in Version : 7.1.14
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 7.1.14 aktualisieren.

    26. Termin online buchen

    Plugin: Termin online buchen
    Sicherheitslücke : Authentifiziertes gespeichertes Cross-Site-Scripting (XSS)
    Gepatcht in Version : 1.39
    Ergebnis Schweregrad: Niedrig

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 1.39 aktualisieren.

    27. Google Authenticator von miniOrange

    Plugin: Google Authenticator von miniOrange
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    Gepatcht in Version : 5.4.40
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 5.4.40 aktualisieren.

    28. Zwei-Faktor-Authentifizierung

    Plugin: Zwei-Faktor-Authentifizierung
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    Gepatcht in Version : 1.0.8
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 1.0.8 aktualisieren.

    29. Tägliche Gebetszeit

    Plugin: Tägliche Gebetszeit
    Sicherheitslücke : Authentifiziertes gespeichertes XSS
    Gepatcht in Version : 2021.08.10
    Ergebnis Schweregrad: Niedrig

    Die Schwachstelle ist gepatcht, daher sollten Sie auf die Version 2021.08.10 aktualisieren.

    30. Generator für benutzerdefinierte Beitragsansichten

    Plugin: Generator für benutzerdefinierte Beitragsansichten
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    31. FV Flowplayer-Videoplayer

    Plugin: FV Flowplayer Videoplayer
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    Gepatcht in Version : 7.5.3.727
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 7.5.3.727 aktualisieren.

    32. Bildergalerie

    Plugin: Bildergalerie
    Sicherheitslücke : Authentifiziertes gespeichertes XSS
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Niedrig

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    33. Softwarelizenzmanager

    Plugin: Softwarelizenzmanager
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    Gepatcht in Version : 4.4.8 (Plugin geschlossen)
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 4.4.8 aktualisieren.

    34. Pro Seite zum Kopf hinzufügen

    Plugin: Pro Seite zum Kopf hinzufügen
    Sicherheitslücke : Authentifiziertes gespeichertes XSS
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Niedrig

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    Plugin: Pro Seite zum Kopf hinzufügen
    Sicherheitslücke : CSRF zu gespeichertem XSS
    Gepatcht in Version : 1.4.4 (Plugin geschlossen)
    Ergebnis Schweregrad: Hoch

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 1.4.4 aktualisieren.

    35. Securimage-WP-Fixed

    Plugin: Securimage-WP-Fixed
    Sicherheitslücke : Reflected Cross-Site Scripting (XSS)
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    36. Bildexport

    Plugin: Bildexport
    Sicherheitslücke : Directory Traversal
    In Version gepatcht : Kein Fix bekannt
    Severity Score: Kritisch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    37. Inhaltstext-Slider im Beitrag

    Plugin: Inhaltstext-Slider im Beitrag
    Sicherheitslücke : Authentifiziertes gespeichertes Cross-Site-Scripting (XSS)
    Gepatcht in Version : 6.9
    Score Schweregrad: Mittel

    Die Schwachstelle ist gepatcht, daher sollten Sie auf Version 6.9 aktualisieren.

    38. Kontaktformular Generator

    Plugin: Kontaktformular Generator
    Sicherheitslücke : Multiple Cross-Site Request Forgery (CSRF)
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    39. Kalender_Plugin

    Plugin: Calendar_plugin
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    40. Seitenleiste hinzufügen

    Plugin: Seitenleiste hinzufügen
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    41. WP SEO-Tags

    Plugin: WP SEO-Tags
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    42. Moova für WooCommerce

    Plugin: Moova für WooCommerce
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    43. jQuery-Slogan-Rotator

    Plugin: jQuery Slogan Rotator
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    44. Plugmatter-Preistabelle Lite

    Plugin: Plugmatter Preistabelle Lite
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    45. Einfacher Popup-Newsletter

    Plugin: Einfacher Popup-Newsletter
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    46. ​​TypoFR

    Plugin: TypoFR
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    47. WP-Songbook

    Plugin: WP Songbook
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    48. Benutzerdefinierte Beitragstyp-Beziehungen

    Plugin: Benutzerdefinierte Beitragstyp-Beziehungen
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    49. 2-Wege-Videoanrufe und zufälliger Chat

    Plugin: 2- Wege-Videoanrufe und zufälliger Chat
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    50. WP-Brunnen

    Plugin: WP-Brunnen
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    51. Mediennutzung

    Plugin: Mediennutzung
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    52. Scribble-Karten

    Plugin: Scribble Maps
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    53. Multiplayer-Spiele

    Plugin: Multiplayer-Spiele
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    54. Skaut-Basar

    Plugin: Skaut Bazar
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    55. Intelligente E-Mail-Benachrichtigungen

    Plugin: Intelligente E-Mail-Benachrichtigungen
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    56. Einfaches Behance-Portfolio

    Plugin: Einfaches Behance-Portfolio
    Sicherheitslücke : Reflektiertes Cross-Site-Scripting
    In Version gepatcht : Kein Fix bekannt
    Ergebnis Schweregrad: Hoch

    Diese Schwachstelle wurde NICHT gepatcht. Deinstallieren und löschen Sie das Plugin, bis ein Patch veröffentlicht wird.

    Schwachstellen im WordPress-Theme

    Ein Hinweis zur verantwortungsvollen Offenlegung

    Sie fragen sich vielleicht, warum eine Schwachstelle offengelegt wird, wenn sie Hackern einen Exploit zum Angriff bietet. Nun, es ist sehr üblich, dass ein Sicherheitsforscher die Schwachstelle findet und dem Softwareentwickler privat meldet.

    Bei verantwortungsvoller Offenlegung erfolgt der erste Bericht des Forschers privat an die Entwickler des Unternehmens, dem die Software gehört, jedoch mit der Vereinbarung, dass die vollständigen Details veröffentlicht werden, sobald ein Patch verfügbar ist. Bei erheblichen Sicherheitslücken kann es zu einer leichten Verzögerung bei der Offenlegung der Sicherheitslücke kommen, damit mehr Personen Zeit für das Patchen haben.

    Der Sicherheitsforscher kann dem Softwareentwickler eine Frist setzen, um auf den Bericht zu antworten oder einen Patch bereitzustellen. Wird diese Frist nicht eingehalten, kann der Forscher die Schwachstelle öffentlich offenlegen, um Druck auf den Entwickler auszuüben, einen Patch herauszugeben.

    Die öffentliche Offenlegung einer Sicherheitslücke und die scheinbare Einführung einer Zero-Day-Sicherheitslücke – eine Art von Sicherheitslücke, die keinen Patch hat und in freier Wildbahn ausgenutzt wird – mag kontraproduktiv erscheinen. Dies ist jedoch der einzige Hebel, mit dem ein Forscher den Entwickler unter Druck setzen kann, die Schwachstelle zu schließen.

    Wenn ein Hacker die Schwachstelle entdeckt, könnte er den Exploit stillschweigend nutzen und dem Endbenutzer (das sind Sie) Schaden zufügen, während der Softwareentwickler damit zufrieden ist, die Schwachstelle ungepatcht zu lassen. Googles Project Zero hat ähnliche Richtlinien, wenn es um die Offenlegung von Sicherheitslücken geht. Sie veröffentlichen die vollständigen Details der Schwachstelle nach 90 Tagen, unabhängig davon, ob die Schwachstelle gepatcht wurde oder nicht.

    So schützen Sie Ihre WordPress-Website vor anfälligen Plugins und Themes

    Wie Sie diesem Bericht entnehmen können, werden jede Woche viele neue WordPress-Plugin- und Theme-Schwachstellen offengelegt. Wir wissen, dass es schwierig sein kann, über jede gemeldete Offenlegung von Sicherheitslücken auf dem Laufenden zu bleiben.

    1. Schalten Sie den Site-Scanner von iThemes Security Pro ein

    Der Site Scanner des iThemes Security Pro-Plugins scannt nach dem Hauptgrund, warum WordPress-Sites gehackt werden: veraltete Plugins und Themes mit bekannten Schwachstellen. Der Site Scanner überprüft Ihre Site auf bekannte Schwachstellen und wendet automatisch einen Patch an, falls einer verfügbar ist.

    Um den Site-Scan bei Neuinstallationen zu aktivieren, navigieren Sie im Menü Funktionen im Plugin zur Registerkarte Site-Check und klicken Sie auf den Schalter, um den Site-Scan zu aktivieren.

    Dieses Bild hat ein leeres Alt-Attribut; sein Dateiname ist enable-site-scan-1-1024x519.png

    Um einen manuellen Site-Scan auszulösen, klicken Sie auf die Schaltfläche Jetzt scannen auf der Site-Scan-Sicherheits-Dashboard-Karte.

    Dieses Bild hat ein leeres Alt-Attribut; sein Dateiname ist Site-Scans-Security-Card.png

    Wenn der Site Scan eine Schwachstelle erkennt, klicken Sie auf den Link zur Schwachstelle, um die Detailseite anzuzeigen.

    Dieses Bild hat ein leeres Alt-Attribut; sein Dateiname ist vulnerabilities-details-page-1024x580.png

    Auf der Seite Site Scan-Schwachstelle sehen Sie, ob ein Fix für die Schwachstelle verfügbar ist. Wenn ein Patch verfügbar ist, können Sie auf die Schaltfläche Update Plugin klicken, um den Fix auf Ihrer Website anzuwenden.

    2. Aktivieren Sie die Versionsverwaltung

    Die Versionsverwaltungsfunktion in iThemes Security Pro integriert sich in den Site Scan, um Ihre Site zu schützen, wenn veraltete Software nicht schnell genug aktualisiert wird. Selbst die stärksten Sicherheitsmaßnahmen schlagen fehl, wenn Sie anfällige Software auf Ihrer Website ausführen. Diese Einstellungen schützen Ihre Site mit Optionen zum automatischen Aktualisieren auf neue Versionen, wenn eine bekannte Sicherheitslücke besteht und ein Patch verfügbar ist.

    Navigieren Sie auf der Seite Einstellungen in iThemes Security Pro zum Bildschirm Funktionen. Klicken Sie auf die Registerkarte Site-Check. Verwenden Sie von hier aus den Umschalter, um die Versionsverwaltung zu aktivieren. Mit dem Einstellungswerkzeug können Sie noch mehr Einstellungen konfigurieren, einschließlich der Art und Weise, wie iThemes Security Pro mit Updates für WordPress, Plugins, Designs und zusätzlichem Schutz umgehen soll.

    Stellen Sie sicher, dass Sie Automatisches Update auswählen, wenn es eine Schwachstelle behebt, damit iThemes Security Pro automatisch ein Plugin oder Design aktualisiert, wenn es eine Schwachstelle behebt, die vom Site-Scanner gefunden wurde.

    iThemes Security Pro Versionsverwaltung

    3. Erhalten Sie eine E-Mail-Benachrichtigung, wenn iThemes Security Pro eine bekannte Sicherheitslücke auf Ihrer Website findet

    Sobald Sie Site Scan Scheduling aktiviert haben, gehen Sie zu den Benachrichtigungscenter- Einstellungen des Plugins. Scrollen Sie auf diesem Bildschirm zum Abschnitt Site-Scan-Ergebnisse .

    Dieses Bild hat ein leeres Alt-Attribut; der Dateiname ist site-scan-results-1024x550.jpg

    Klicken Sie auf das Kästchen, um die Benachrichtigungs-E-Mail zu aktivieren, und klicken Sie dann auf die Schaltfläche Einstellungen speichern .

    Jetzt erhalten Sie bei geplanten Site-Scans eine E-Mail, wenn iThemes Security Pro bekannte Schwachstellen entdeckt. Die E-Mail sieht ungefähr so ​​​​aus.

    Site-Scan-Ergebnisse

    Holen Sie sich iThemes Security Pro und ruhen Sie sich heute Abend ein bisschen leichter aus

    iThemes Security Pro, unser WordPress-Sicherheits-Plugin, bietet über 50 Möglichkeiten, Ihre Website zu sichern und vor gängigen WordPress-Sicherheitslücken zu schützen. Mit WordPress, Zwei-Faktor-Authentifizierung, Brute-Force-Schutz, starker Passwortdurchsetzung und mehr können Sie Ihrer Website eine zusätzliche Sicherheitsebene hinzufügen.