Trusted WordPress tutorials, when you need them most.
Beginner’s Guide to WordPress
WPB Cup
25 Million+
Websites using our plugins
16+
Years of WordPress experience
3000+
WordPress tutorials
by experts

WordPress 4.2.1 – Sicherheitsrelease behebt Zero-Day-XSS-Schwachstelle – Jetzt aktualisieren

Hinweis der Redaktion: Wir erhalten eine Provision für Partnerlinks auf WPBeginner. Die Provisionen haben keinen Einfluss auf die Meinung oder Bewertung unserer Redakteure. Erfahre mehr über Redaktioneller Prozess.

Nur drei Tage nach der Veröffentlichung von WordPress 4.2 fand ein Sicherheitsforscher eine Zero-Day-XSS-Schwachstelle, die WordPress 4.2, 4.1.2, 4.1.1, 4.1.3 und 3.9.3 betrifft. Dies ermöglicht es einem Angreifer, JavaScript in Kommentare einzuschleusen und Ihre Website zu hacken. Das WordPress-Team hat schnell reagiert und das Sicherheitsproblem in WordPress 4.2.1 behoben, und wir empfehlen Ihnen dringend, Ihre Websites sofort zu aktualisieren.

WordPress XSS Security

Jouko Pynnönen, ein Sicherheitsforscher bei Klikki Oy, der das Problem gemeldet hat, beschreibt es wie folgt:

Wenn sie von einem eingeloggten Administrator ausgelöst wird, kann der Angreifer unter den Standardeinstellungen die Schwachstelle ausnutzen, um über die Plugin- und Theme-Editoren beliebigen Code auf dem Server auszuführen.

Alternativ könnte der Angreifer das Passwort des Administrators ändern, neue Administratorkonten erstellen oder alles andere tun, was der aktuell angemeldete Administrator auf dem Zielsystem tun kann.

Diese spezielle Schwachstelle ähnelt der von Cedric Van Bockhaven gemeldeten, die in der Sicherheitsversion 4.1.2 von WordPress gepatcht wurde.

Leider hat er die Sicherheitslücke nicht ordnungsgemäß offengelegt und stattdessen die Schwachstelle öffentlich auf seiner Website veröffentlicht. Dies bedeutet, dass diejenigen, die ihre Website nicht aktualisieren, ernsthaften Risiken ausgesetzt sind.

Update: Wir haben erfahren, dass sie versucht haben, das WordPress-Sicherheitsteam zu kontaktieren, aber keine zeitnahe Antwort erhalten haben.

Wenn Sie die automatischen Updates nicht deaktiviert haben, wird Ihre Website automatisch aktualisiert.

Wir raten Ihnen noch einmal dringend, Ihre Website auf WordPress 4.2.1 zu aktualisieren. Stellen Sie sicher, dass Sie vor dem Update ein Backup Ihrer Website erstellen.

Offenlegung: Unsere Inhalte werden von unseren Lesern unterstützt. Das bedeutet, dass wir möglicherweise eine Provision verdienen, wenn Sie auf einige unserer Links klicken. Mehr dazu erfahren Sie unter Wie WPBeginner finanziert wird , warum das wichtig ist und wie Sie uns unterstützen können. Hier finden Sie unseren redaktionellen Prozess .

Das ultimative WordPress Toolkit

Erhalte KOSTENLOSEN Zugang zu unserem Toolkit - eine Sammlung von WordPress-bezogenen Produkten und Ressourcen, die jeder Profi haben sollte!

Reader Interactions

16 KommentareEine Antwort hinterlassen

  1. Syed Balkhi says

    Hey WPBeginner readers,
    Did you know you can win exciting prizes by commenting on WPBeginner?
    Every month, our top blog commenters will win HUGE rewards, including premium WordPress plugin licenses and cash prizes.
    You can get more details about the contest from here.
    Start sharing your thoughts below to stand a chance to win!

  2. Rajnish Tyagi says

    hi there,

    my site was 2 times in last week, i am using aws server, for database i am using RDS, but today my database was crashed it take 2 hours for recover, i am using the latest version of wprdress 4.2.2

    please advice me some good security tips

    Thanks
    Rajnish

  3. Mike says

    If you have Akismet running there is a good chance that the comments will get flagged as spam so do not check your spam queue.

  4. Bernhard says

    Please take a look at http://klikki.fi/adv/wordpress2.html where it is clearly explained how they tried contacting wordpress.com and received no reply SINCE NOVEMBER 2014 (Confirmed vulnerable: WordPress 4.2, 4.1.2, 4.1.1, 3.9.3.):

    „WordPress has refused all communication attempts about our ongoing security vulnerability cases since November 2014. We have tried to reach them by email, via the national authority (CERT-FI), and via HackerOne. No answer of any kind has been received since November 20, 2014. According to our knowledge, their security response team have also refused to respond to the Finnish communications regulatory authority who has tried to coordinate resolving the issues we have reported, and to staff of HackerOne, which has tried to clarify the status our open bug tickets.“

    If that is correct, disclosing the issue was the only responsible thing to do, and sites are vulnerable not because of the disclosure, but because of the failure on the part of WordPress to address this issue for almost 6 Months.

    I understand that security is a complex issue, but please get your facts straight.

  5. Bilal Bin Amar says

    but after the update, my CMS(wordpress) and my Site have became very slow, under the CMS when i click in the added a plugin this is giving error

  6. William Charles says

    I was auto updated and now it’s asking me to update my database, when I update my data base I get the following error: Catchable fatal error: Object of class WP_Error could not be converted to string in /home/doctorof/public_html/wp-admin/includes/upgrade.php on line 1459

    Any thoughts on how to fix it? Tried the usual methods (turning off plugins, default theme etc).

    • Editorial Staff says

      Please get in touch with your hosting provider. This may be happening due to a database corrupt table. We had it happened with our site List25, and our host was able to fix it right away.

      Admin

    • kunwar says

      Just visit your admin login page /wp-admin and then press the update database button, this should fix the issue.

  7. pmisun says

    After the auto update applied it totally messed up our instances and we got no server responses. Investigating for 6 hours now, with no positive results. Server is fine, ip providers / isps are fine…

  8. Elaine Maul says

    Thank you for the alert! Although I have automatic updates set, it hadn’t got round to doing it yet for some reason, so I have actioned it myself :)
    Thank you :)

Eine Antwort hinterlassen

Danke, dass du einen Kommentar hinterlassen möchtest. Bitte beachte, dass alle Kommentare nach unseren kommentarpolitik moderiert werden und deine E-Mail-Adresse NICHT veröffentlicht wird. Bitte verwende KEINE Schlüsselwörter im Namensfeld. Lass uns ein persönliches und sinnvolles Gespräch führen.