Umgehend auf die neueste Version des WordPress-Plugins "All-in-One WP Migration and Backup" aktualisieren.
▸▾Herleitung der Bewertung(3)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 8.8+16
- Belegte Wirkungstaktik: collection+8
- Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6
Woraus sich die Konfidenz ergibt
- Zwei unabhaengige Herausgeber berichten den Sachverhalt
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
WordPress backup plugin flaw exposes millions of sites to takeover attacks
Eine kritische SQL-Injection-Schwachstelle im WordPress-Plugin "All-in-One WP Migration and Backup" ermöglicht es unauthentifizierten Angreifern, die Kontrolle über Millionen von Websites zu übernehmen. Nutzer sollten umgehend auf die neueste Version des Plugins aktualisieren, um ihre Websites vor potenziellen Übernahmeangriffen zu schützen.
SecBoard-Einordnung
Realistisch schlimmster Fall: Vollständige Übernahme der WordPress-Website durch unauthentifizierte Angreifer, was zu Remote Code Execution und einer vollständigen Kompromittierung der Website führen kann.
Key Facts
- CVSS
- 8.8 · HIGH
- EPSS
- 0.5%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@wordfence.com
Betroffen
Organisationen, die das WordPress-Plugin "All-in-One WP Migration and Backup" verwenden.
Prüfen
3- ▸Überprüfen Sie, ob das Plugin "All-in-One WP Migration and Backup" auf Ihren WordPress-Installationen verwendet wird.
- ▸Stellen Sie sicher, dass alle Instanzen des Plugins auf die neueste, gepatchte Version aktualisiert wurden.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Server-Logs auf ungewöhnliche SQL-Abfragen oder Anmeldeversuche, die auf eine Ausnutzung der Schwachstelle hindeuten könnten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genaue Version des Plugins, in der die Schwachstelle behoben wurde, ist im Artikel nicht spezifiziert.
- ▸Spezifische IOCs (Indicators of Compromise) sind im Artikel nicht genannt.
- ▸Die Anzahl der tatsächlich kompromittierten Websites ist nicht bekannt, nur die Anzahl der potenziell betroffenen Websites.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir WordPress extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
MITRE ATT&CK(8)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Eine kritische SQL-Injection-Schwachstelle im WordPress-Plugin ... ermöglicht es unauthentifizierten Angreifern, die Kontrolle über Millionen von Websites zu übernehmen.“
„Remote Code Execution and site compromise.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
1
Bewaffnung
4
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
1
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- The Hacker NewsKontextFive Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE
- BleepingComputerKontextWordPress backup plugin flaw exposes millions of sites to takeover attacks
Der Vorgang wird seit 4 Tagen berichtet.
Quellen & Belege· 2 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap