Hunderttausende Websites könnten gefährdet sein, nachdem Forscher einen kritischen Fehler in einem beliebten WordPress-Backup-Plugin entdeckt haben. Die WPvivid-RCE-Schwachstelle ermöglicht es Angreifern, aus der Ferne Code auszuführen und die vollständige Kontrolle über betroffene Seiten zu übernehmen. Da das Plugin häufig für Migration und Sicherungen genutzt wird, erkennen viele Administratoren möglicherweise nicht, dass die Funktion eine ernsthafte Sicherheitslücke öffnen kann.
Fernübernahme über Backup-Funktion
Die Schwachstelle betrifft das WPvivid Backup & Migration-Plugin, das auf mehr als 900.000 Websites installiert ist. Angreifer können eine Backup-Transferfunktion missbrauchen, um schädliche Dateien hochzuladen und auf dem Server auszuführen.
Der Angriff erfordert keine Zugangsdaten, wenn die Funktion aktiviert ist. Eine erfolgreiche Ausnutzung gewährt vollständigen Zugriff auf die Website, einschließlich Dateien, Datenbankinhalte und Administrationskontrollen.
Ursache der Schwachstelle
Die WPvivid-RCE-Schwachstelle entsteht durch unzureichende Validierung während des Wiederherstellungs- und Transferprozesses. Wenn die Verschlüsselung fehlschlägt, verarbeitet das Plugin die Anfrage weiter, anstatt sie abzulehnen. Angreifer können dabei verwendete Werte vorhersagen und eine schädliche Backup-Payload erstellen.
Gleichzeitig erlaubt eine schwache Filterung von Dateipfaden Directory Traversal. Dadurch können Angreifer ausführbare Dateien außerhalb des vorgesehenen Backup-Verzeichnisses platzieren und direkt auf der Website ausführen.
Reale Gefährdung
Direkt ausnutzbar sind nur Websites, die die Funktion zum Empfang externer Backups verwenden. Administratoren aktivieren diese Option jedoch häufig vorübergehend während Migrationen und lassen sie länger aktiv als geplant.
Das von der Funktion verwendete Authentifizierungstoken läuft nach einer begrenzten Zeit ab, doch Angreifer können es dennoch schnell ausnutzen, sobald es entdeckt wird.
Patch veröffentlicht
Die Entwickler haben die WPvivid-RCE-Schwachstelle in einer neueren Plugin-Version behoben. Das Update verbessert die Validierung, blockiert unsichere Dateitypen und stoppt die Verarbeitung bei fehlgeschlagener Entschlüsselung.
Website-Betreiber sollten sofort aktualisieren und ungenutzte Migrationstools nach Abschluss der Übertragung deaktivieren.
Warum der Fehler kritisch ist
Backup-Plugins arbeiten mit den höchsten Berechtigungen innerhalb von WordPress. Werden sie kompromittiert, können Angreifer Malware einschleusen, gespeicherte Daten stehlen, Besucher umleiten oder dauerhafte Administratorkonten erstellen.
Damit werden solche Werkzeuge zu attraktiven Zielen für automatisierte Scan-Kampagnen.
Fazit
Die WPvivid-RCE-Schwachstelle zeigt, wie Wartungsfunktionen unbeabsichtigt zu Einstiegspunkten für Angreifer werden können. Eine einzige aktivierte Option kann eine gesamte Website einer Übernahme aussetzen.
Das Aktualisieren von Plugins und das Deaktivieren temporärer Migrationsfunktionen reduziert das Risiko erheblich. In der modernen WordPress-Sicherheit kann ungenutzte Funktionalität genauso gefährlich sein wie veraltete Software.


0 Kommentare zu „WPvivid-RCE-Schwachstelle gefährdet 900.000 WordPress-Websites“