„`html
Zusammenfassung
Das WordPress-Plugin „Demi“ in Versionen vor 0.0.7 weist eine kritische SicherheitslĂĽcke auf. Das Plugin speichert vollständige Site-Backup-Archive in einem öffentlich zugänglichen Verzeichnis mit vorhersehbaren Dateinamen und ohne entsprechende ZugriffsschutzmaĂźnahmen. Dies ermöglicht es unauthentifizierten Angreifern, komplette Backups inklusive Datenbankinhalt und verschlĂĽsselter Benutzerpasswörter herunterzuladen.
Betroffene Systeme
Alle WordPress-Installationen mit dem Plugin „Demi“ in Versionen vor 0.0.7 sind betroffen. Die Schwachstelle tritt auf, wenn das Backup-Feature des Plugins genutzt wird und Backups erstellt wurden.
Technische Details
Die Vulnerabilität basiert auf mehreren Sicherheitsdefiziten:
- Ungeschützte Dateispeicherung: Backup-Archive werden ohne .htaccess-Restriktionen oder ähnliche Zugriffschutzmaßnahmen im Web-Root oder in zugänglichen Verzeichnissen abgelegt
- Vorhersehbare Dateinamen: Die Benennung der Backups folgt einem vorhersehbaren Pattern, das einfach zu erraten ist
- Fehlende Authentifizierung: Der Zugriff auf die Archive erfordert keine Benutzerauthentifizierung
- Datenbankexponierung: Backups enthalten vollständige Datenbankdumps mit Benutzerdaten und verschlüsselten Passwörtern
Ein Angreifer kann durch systematisches Ausprobieren vorhersehbarer URL-Muster die Backup-Dateien lokalisieren und herunterladen, ohne Anmeldedaten zu benötigen.
Empfohlene Massnahmen
- Sofortiges Update: Plugin auf Version 0.0.7 oder neuer aktualisieren
- Backup-ĂśberprĂĽfung: Logs prĂĽfen, ob unbefugte Zugriffe auf Backup-Dateien erfolgten
- Passwörter zurücksetzen: Alle WordPress-Benutzerpasswörter ändern und Administrator-Accounts überprüfen
- Datenbankaudit: Datenbankzugriffe und verdächtige Aktivitäten analysieren
- Backup-Verzeichnis sichern: Existierende Backups löschen oder durch .htaccess schützen
Bewertung
CVSS-Score: 7.5 (High)
Die hohe Bewertung ist berechtigt durch die Kombinationen aus Netzwerkzugänglichkeit, fehlender Authentifizierung und dem Zugriff auf hochsensible Daten (Datenbankinhalt, Passwörter). Kein Patch vorhanden – nur Updates verfügbar.
„`