WordPress 6.9.3 Update

WordPress 6.9.3 Update: Wenn der Sicherheitspatch die Website lahmlegt

Ein hastig ausgerolltes Sicherheitsupdate hat unbeabsichtigt für leere Bildschirme gesorgt. WordPress musste nach Version 6.9.2 sofort den Bugfix 6.9.3 nachreichen, um kollabierte Websites zu retten. Berichte des Search Engine Journals zeigen: Ein Konflikt mit unsauber programmierten Themes war der Auslöser. Ich fasse die Chronologie des Ausfalls zusammen und analysiere die zehn eigentlichen Schwachstellen (darunter XXE über die getID3-Bibliothek), die ein sofortiges Update für alle Webmaster zur absoluten Pflicht machen.

Weiterlesen
Remote Code Execution (RCE): Die unsichere Funktion system($_GET['cmd']) auf einem Monitor, die Angreifern Remote Code Execution ermöglicht

Remote Code Execution (RCE) – Ein Erfahrungsbericht & Deep Dive

Viele scheitern bei „Hack The Box“ am Thema RCE, weil die Theorie oft zu kurz kommt. In diesem Erfahrungsbericht schließe ich die Lücke zwischen Labor und Realität. Erfahre den entscheidenden Unterschied zwischen Code- und Command-Injection, wie Schadcode wirklich auf Server gelangt und mit welchen Tricks (wie String Concatenation, Grep und Base64) du selbst moderne Web Application Firewalls (WAF) austrickst, um an die wp-config.php zu kommen. Kein Rätselraten mehr – nur pures Praxiswissen für Pentester.

Weiterlesen
Wordpress XML-RPC Attacks method calls

WordPress XML-RPC Attacks erklärt: Warum diese alte Datei dein größtes Sicherheitsrisiko ist

Siehst du massenhaft Zugriffe auf die xmlrpc.php in deinen Logs? Du bist nicht allein. Diese veraltete WordPress-Schnittstelle ist das Lieblingstor für Hacker. In diesem Artikel analysieren wir die Anatomie einer XML-RPC-Attacke. Lerne, wie Angreifer mittels system.multicall hunderte Passwörter mit nur einer Anfrage testen und warum die REST API diesen Dinosaurier längst überflüssig gemacht hat.

Weiterlesen