„`html
Zusammenfassung
Das EscortWP WordPress-Theme in Version 3.6.2 und älter enthält einen vom Hersteller integrierten, verschleiert eingebauten Backdoor-Code. Dieser ermöglicht es einem unauthentifizierten Angreifer mit Kenntnis eines hardcodierten, build-spezifischen Schlüssels, den gesamten Inhalt einer Website zu löschen und sensible Daten abzugreifen.
Betroffene Systeme
Betroffen sind EscortWP WordPress-Theme-Versionen bis einschlieĂźlich 3.6.2. Die genaue Anzahl betroffener Installationen ist unbekannt, da die Backdoor in den offiziellen Theme-Paket verteilt wurde. Alle Installationen ohne aktuelles Patch-Management sind vulnerable.
Technische Details
Der Backdoor ist als verschleierter PHP-Code in die Theme-Dateien integriert. Die Schwachstelle nutzt einen pre-authentifizierten Zugriffspfad, der keine gĂĽltigen WordPress-Credentials erfordert. Der Angreifer muss lediglich den eindeutigen, pro Build-Version spezifischen SchlĂĽssel kennen.
Folgende Aktionen sind möglich:
- Vollständiges Löschen aller Website-Inhalte (Datenbankeinträge)
- Exfiltration der Website-URL
- Abgriff der Administrator-E-Mail-Adresse
- Ausleitung des Theme-LizenzschlĂĽssels
Die abgerufenen Daten werden an externe Third-Party-Server ĂĽbertragen, die unter Kontrolle der Bedrohungsakteure stehen.
Empfohlene Massnahmen
- Sofortig: EscortWP Theme deaktivieren und entfernen
- Alternative WordPress-Themes aus vertrauenswĂĽrdigen Quellen installieren
- Vollständige Datenbankbackup-Integritätsprüfung durchführen
- WordPress-Sicherheitsaudit und Logfile-Analyse durchfĂĽhren
- Admin-Accounts und API-Keys neu generieren
- Website mit WordPress Security Scanner ĂĽberprĂĽfen
Bewertung
CVSS Score: 7.5 (High)
Die kritische Bewertung ist gerechtfertigt durch den fehlenden Authentifizierungsmechanismus, die destruktiven Möglichkeiten und die Datenexfiltration. Die Verfügbarkeit von hardcodierten Schlüsseln erschwert die Risikoeinschätzung erheblich. Derzeit ist kein Patch verfügbar.
„`