SecBoard
Zurück zur Übersicht
Mittel30 / 100Konfidenz: Mittel
CVSS8.8EPSS0.5 %Über Netz erreichbarOhne Zutun des Nutzers

Umgehend auf die neueste Version des WordPress-Plugins "All-in-One WP Migration and Backup" aktualisieren.

Herleitung der Bewertung(3)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 8.8+16
  • Belegte Wirkungstaktik: collection+8
  • Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

WordPress backup plugin flaw exposes millions of sites to takeover attacks

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Eine kritische SQL-Injection-Schwachstelle im WordPress-Plugin "All-in-One WP Migration and Backup" ermöglicht es unauthentifizierten Angreifern, die Kontrolle über Millionen von Websites zu übernehmen. Nutzer sollten umgehend auf die neueste Version des Plugins aktualisieren, um ihre Websites vor potenziellen Übernahmeangriffen zu schützen.

SecBoard-Einordnung

Realistisch schlimmster Fall: Vollständige Übernahme der WordPress-Website durch unauthentifizierte Angreifer, was zu und einer vollständigen Kompromittierung der Website führen kann.

Key Facts

 

CVSS
8.8 · HIGH
EPSS
0.5%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
security@wordfence.com

Betroffen

Organisationen, die das WordPress-Plugin "All-in-One WP Migration and Backup" verwenden.

Prüfen

3
  • Überprüfen Sie, ob das Plugin "All-in-One WP Migration and Backup" auf Ihren WordPress-Installationen verwendet wird.
  • Stellen Sie sicher, dass alle Instanzen des Plugins auf die neueste, gepatchte Version aktualisiert wurden.
1 weitere
  • Überprüfen Sie die Server-Logs auf ungewöhnliche SQL-Abfragen oder Anmeldeversuche, die auf eine Ausnutzung der Schwachstelle hindeuten könnten.

Offene Punkte

3
anzeigen
  • Die genaue Version des Plugins, in der die Schwachstelle behoben wurde, ist im Artikel nicht spezifiziert.
  • Spezifische IOCs (Indicators of Compromise) sind im Artikel nicht genannt.
  • Die Anzahl der tatsächlich kompromittierten Websites ist nicht bekannt, nur die Anzahl der potenziell betroffenen Websites.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir WordPress extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK(8)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1190Exploit Public-Facing Applicationzugeordnet

Eine kritische SQL-Injection-Schwachstelle im WordPress-Plugin ... ermöglicht es unauthentifizierten Angreifern, die Kontrolle über Millionen von Websites zu übernehmen.

T1203Exploitation for Client Executionzugeordnet

Remote Code Execution and site compromise.

T1213.006Data from Information Repositories: Databasesabgeleitet
T1583.001Acquire Infrastructure: Domainsabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.001Compromise Infrastructure: Domainsabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1589.001Gather Victim Identity Information: Credentialsabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

1

Bewaffnung

4

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

1

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. The Hacker NewsKontext
    Five Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE
  2. BleepingComputerKontext
    WordPress backup plugin flaw exposes millions of sites to takeover attacks

Der Vorgang wird seit 4 Tagen berichtet.

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

ATT&CK-Heatmap

Themen
Security