Posts

Showing posts with the label WordPress Sicherheit

Supply-Chain-Angriff auf ShapedPlugin WordPress Plugins

Image
Ein Supply-Chain-Angriff auf ShapedPlugin hat mehrere Premium-WordPress-Plugins kompromittiert. Angreifer injizierten Hintertüren in offizielle Updates.… Was ist passiert? Mehrere WordPress-Plugins von ShapedPlugin wurden Opfer eines Supply-Chain-Angriffs. Unbekannte Täter manipulierten die offiziellen Verteilungskanäle und schleusten Hintertür-Code in die Pro-Versionen der Plugins ein. Wordfence deckte den Vorfall auf und veröffentlichte eine detaillierte Analyse. Die Angreifer kompromittierten die Build- und Vertriebspipeline des Anbieters. Dadurch gelangte der schädliche Code in lizenzierte Update-Kanäle. Das ist besonders tückisch, denn Nutzer, die regelmäßig aktualisieren, zogen sich die Backdoor unwissentlich selbst ins System. Welche Plugins sind betroffen? Die genaue Liste der betroffenen Plugins steht noch nicht fest. Wordfence empfiehlt jedoch, alle ShapedPlugin-Pro-Plugins zu überprüfen. Besonders im Fokus stehen Plugins mit Premium-Funktionen, die über die offizielle...

Gravity SMTP WordPress Plugin: API-Key-Leck ausgenutzt

Image
Eine Sicherheitslücke im Gravity-SMTP-Plugin für WordPress legt API-Keys offen. Hacker nutzen die Schwachstelle aktiv aus. So schützen Sie Ihre Seite. Was ist passiert? Angreifer nutzen eine kürzlich gepatchte Sicherheitslücke im WordPress-Plugin Gravity SMTP aus. Das Plugin ist auf rund 100.000 Websites installiert und dient dem Versand von E-Mails über SMTP-Dienste. Die Schwachstelle mit der Kennung CVE-2026-4020 (CVSS-Score 5.3) erlaubt es nicht authentifizierten Angreifern, vertrauliche Daten wie API-Schlüssel, OAuth-Tokens und Geheimnisse aus den Konfigurationsdateien des Plugins zu extrahieren. Wie funktioniert der Angriff? Die Lücke betrifft eine unsichere Datenbankabfrage in der Plugin-Logik. Indem Angreifer speziell präparierte HTTP-Anfragen senden, können sie die geschützten Einstellungen auslesen. Das Problem: Viele Website-Betreiber haben das Update noch nicht eingespielt. Die Angreifer scannen gezielt nach verwundbaren Versionen und extrahieren die API-Keys. Ein be...