« zurück zur Startseite.
3.März, 2007

WordPress 2.1.1 und der “worst case”

Auf WordPress.org ist das passiert, was man wohl als “worst case” bezeichnen kann. Ein Hacker hat sich Zugang zu einem der WP.org-Server verschafft und den Download der Version 2.1.1 modifiziert.

Um es direkt vorneweg zu sagen: die DE-Edition 2.1.1 war nicht davon betroffen, wurde nicht verändert und enthält keinen schadhaften Code.

Nachfolgend die Übersetzung des offiziellen Statements aus dem Entwickler-Blog:

Die ganze Geschichte in Kurzfassung: Wenn ihr Wordpress 2.1.1 in den letzten 3 bis 4 Tagen heruntergeladen habt, enthalten eure Dateien wahrscheinlich eine Sicherheitslücke. Diese wurde von einem Cracker eingebaut und ihr solltet eure Installationen unverzüglich auf die Version 2.1.2 updaten.

Die ausführliche Fassung: Heute morgen erhielten wir eine Mitteilung an unsere Mailadress für Sicherheitsbelange, in der von ungewöhnlichem und höchst angreifbarem Code in WordPress berichtet wurde. Wir haben die Angelegenheit untersucht und es stellte sich heraus, das der Download der Version 2.1.1 modifiziert und der Originalcode ersetzt worden ist. Wir haben die Website sofort heruntergefahren, um zu untersuchen was passiert ist.

Es wurde festgestellt, das sich ein Cracker Zugriff auf einen der “wordpress.org”-Server verschafft hatte und diesen Zugriff dazu benutzt hat die Downloaddatei zu verändern. Der betroffene Server wurde für weitere Untersuchungen heruntergefahren und es stellte sich heraus, daß die Downloaddatei der Version 2.1.1 (als einzige) von diesem Angriff betroffen war. Es wurden zwei WP-Dateien dahingehend verändert, daß sie Code enthielten, der die externe Ausführung von PHP-Code ermöglicht.

Dies ist die Art von Sachen die wir alle nicht erleben möchten, aber es ist passiert und jetzt wollen wir so gut wie möglich damit umgehen. Auch wenn nicht alle Downloaddateien der Version 2.1.1 betroffen sind, erklären wir die gesamte Version zum gefährlichen Risiko und haben die neue Version 2.1.2 freigegeben. Diese enthält geringfügige Updates und überprüfte Dateien. Desweiteren werden wir zusätzliche Massnahmen treffen, um zu verhindern, daß so etwas noch mal vorkommen kann. Nicht zuletzt die Notwendigkeit einer zeitnahen externen Überprüfung des Downloadpakets, so das wir umgehend wissen ob irgendetwas nicht so läuft, wie es laufen soll.

Als letzte Massnahme haben wir die Passwörter einer Reihe von Benutzern geändert die unter anderem über SVN-Zugänge verfügten. Es kann also sein, dass Ihr gegebenenfalls euer Forum-Passwort zurücksetzen müßt, bevor Ihr euch wieder anmelden könnt.

Was könnt Ihr machen um zu helfen?

Wenn euer Blog unter Version 2.1.1 läuft, aktualisiert umgehend und überschreibt ausnahmslos alle alten Dateien. Speziell die Dateien im Ordner “wp-includes”. Überprüft die Blogs von Freunden und Bekannten und wenn es einer von Ihnen mit der Version 2.1.1 betreibt, hinterlasst ihnen eine Nachricht. Wenn Ihr könnt helft Ihnen beim Upgrade.

Sofern Du der Betreiber eines Webhostingangebots oder ein Netzwerkadministrator bist, blockiere alle Zugriff auf die Dateien “theme.php” und “feed.php” und unterbinde alle HTTP-Anfragen mit den Zeichenfolgen “ix=” oder “iz=”. Wenn Ihr Kunde eines WebHosters seit, sendet ihm eine Mail um ihn über das neue Release und die oben stehenden Informationen zu unterrichten.

Dank an Ryan, Barry, Donncha, Mark, Michael und Dougal, welche die Nacht durchgearbeitet haben um das Problem einzugrenzen und zu lösen. Ebenfalls Dank an Ivan Fratric der uns als erster von diesem Problem unterrichtet hat.

Fragen und Antworten:

Da dieser Vorfall höchst ungewöhnlich ist und ein neues Releas erfordert, haben wir die EMail-Adresse 21securityfaq@wordpress.org eingerichtet. Ihr könnt Fragen an diese Adresse senden und dieser Eintrag wird von uns dann im Laufe des Tages um zusätzliche Informationen ergänzt.

Ist das 2.0er-Release betroffen?

Es wurden ausschließlich Downloaddateien der Version 2.1.1 verändert. Wenn Ihr also irgendeine Version der 2.0er-Serie betreibt, sollte alles in Ordnung sein.

Was ist mit den Updates vom SVN?

Auch die Entwicklerversion wurde nicht gändert. Wenn Ihr also euer Blog über die SVN-Serie betreibt und aktualisiert, bestand für euch keine Möglichkeit die veränderten Releasepakete herunterzuladen.

——-

Die Version 2.1.2 steht zum Download bereit, siehe: WordPress 2.1.2 DE-Edition und Upgradepaket


Olaf

92 Trackbacks

  1. Altmetall » Hack bei WP.org am 3. März 2007
  2. WordPress bitte updaten » MarkusEhrlich.de am 3. März 2007
  3. » blog.yannicglowitz.de » Blog Archive » “Worst Case” bei Wordpress.org - Hacker verschafft sich Zugang zu Server am 3. März 2007
  4. Update auf Wordpress 2.1.2 dringend empfohlen » Der Informatik Student am 3. März 2007
  5. Centurios Blog » Wordpress 2.1.2 und der Server Hack am 3. März 2007
  6. Wichtig: Wordpress Update nach Hackerangriff - Rol@nd’s Weblog - am 3. März 2007
  7. my weblog » Blog Archive » Wordpress 2.1.1 released am 3. März 2007
  8. Kaffi und Zigi » Blog Archive » Ich als WP User … am 3. März 2007
  9. stohl.de am 3. März 2007
  10. The Logger » Blog Archive » Das kann man getrost am 3. März 2007
  11. Langeweile, anyone? » Missis Notizblock am 3. März 2007
  12. WordPress 2.1.1 engl.: Sicherheitswarnung » Die ContentSchmiede am 3. März 2007
  13. Basic Thinking Blog » der GAU - infizierte Originaldateien: DRINGEND Wordpress 2.11 UPDATEN!!!! am 3. März 2007
  14. Webrocker » Achtung! Wordpress (en) 2.1.1 wurde “gehackt” - dringend updaten am 3. März 2007
  15. DataTrash am 3. März 2007
  16. Wordpress emergency update | File Status 48 am 3. März 2007
  17. WordPress 2.1.2 an mir vorbei gezogen - Fabians Weblog am 3. März 2007
  18. The Tryary WS » Wordpress 2.1.1: Infizierte Originaldateien am 3. März 2007
  19. [DE] Xooyoo am 3. März 2007
  20. Typo3 SEO Blog - Suchmaschinenoptimierung mit Typo3 » Wie wichtig Updates sind! am 25. März 2007
  21. » Dringendes Wordpress Update gefordert » Tommy Holiday's Weblog am 29. März 2007
  22. Wordpress 2.1.2 - Alex Esseling - der Blog am 3. März 2007
  23. Gedankensturm (meik.betz) » Blog Archive » Wordpress 2.1.2 am 3. März 2007
  24. ProKontra » Blog Archive » WordPress 2.1.1 engl. : “worst case” am 3. März 2007
  25. Steffinos Blogpage » WordPress 2.1.2 am 3. März 2007
  26. Acidknoll Blog » Wichtig! Bitte WordPress Updaten auf 2.1.2 am 3. März 2007
  27. a su salud » wordpress.org gehackt am 3. März 2007
  28. BloggingTom am 3. März 2007
  29. macreloaded.com - Blog Archive » Bitte Upgraden ! am 3. März 2007
  30. Wordpress Server gehackt - Version 2.1.1 unbedingt auf 2.1.2 updaten! at franztoo am 3. März 2007
  31. Blog » WordPress-Sicherheitslücke nicht in DE-Edition » Frank Helmschrott am 3. März 2007
  32. WordPress 2.1.2. DE-Edition Sicherheitsrelease @ Brandt Aktuell am 3. März 2007
  33. Augenblicke » Blog Archiv » Updaten, updaten am 3. März 2007
  34. blogotronic » archiv » unter beschuss am 3. März 2007
  35. GettoWEB.DE » Blog Archive » Sicherheitsrelease Wordpress 2.12 eingespielt am 3. März 2007
  36. Apfel+Z | Rueckschritt nach Vorne » Blog Archive » Worst Case am 3. März 2007
  37. Light-Bikes.de --- Backstage am 3. März 2007
  38. MacVillage.de Weblog » Beliebtheitsranking am 3. März 2007
  39. a su salud » wordpress.org. gehackt…. am 3. März 2007
  40. Wordpress Sicherheitsupdate auf 2.1.2 | soft | XSBlog2.0beta am 3. März 2007
  41. WordPress Testblog » Upgrade auf WordPress Version 2.1.2 wird dringend empfohlen am 3. März 2007
  42. WordPress Server gehackt. Dangerous Update 2.1.2 verfügbar : fob marketing am 3. März 2007
  43. Geografitti - nicht nur Geografisches » Blog Archive » Telegramm am 3. März 2007
  44. Heikos Märchenstunde » Blog Archiv » Scheisse am 3. März 2007
  45. www.thafaker.de :: to be different than the category » Blog Archive » Wordpress Update auf 2.1.2 am 3. März 2007
  46. Glorf IT - Bedenkliches aus dem IT-Alltag » Mal ein anderer Grund für ein Update am 10. März 2007
  47. Lumières dans la nuit » Blog Archiv » Schlimmster anzunehmender Unfall am 4. März 2007
  48. Update auf Wordpress 2.1.2 at @themis am 4. März 2007
  49. datenschmutz.net am 4. März 2007
  50. Webmaster / Internet Blog » Blog Archive » WP Version 2.1.1 manipuliert am 4. März 2007
  51. Update Wordpress 2.1.1 auf 2.1.2 - mobelogged life ... am 8. März 2007
  52. einfach persoenlich Sideblog am 4. März 2007
  53. datenschmutz.net » WP 2.1.x User: Dringend auf 2.1.2 upgraden! - ritchie pettauer schreibt über web 2.0, medien.kultur.technik und objects trouvés im www am 4. März 2007
  54. WordPress und das Worst-Case-Szenario « DinofussPress am 4. März 2007
  55. Infizierte Originaldateien bei Wordpress 2.1.1 - Plauderpark am 4. März 2007
  56. WordPress 2.1.1 mit Backdoor - eniak.INFO am 3. März 2007
  57. Der WordPress Alp-Traum - S-O-S SEO Blog am 3. März 2007
  58. gekow.net :: Wichtig! Bitte WordPress Updaten auf 2.1.2 am 3. März 2007
  59. Tigions Blog » Blog Archive » ! Wordpress 2.1.1 security exploit am 3. März 2007
  60. Wordpress 2.1.2. erschienen - unbedingt updaten - 3-Bein am 3. März 2007
  61. Schnack’s Blog » Der “worst case” bei Wordpress am 3. März 2007
  62. Unique-Avalon » Hacker machen Wordpress unsicher. am 3. März 2007
  63. Wordpress 2.1.2 at ogeeBloggin’ am 3. März 2007
  64. www.apple-blog.com | Blog Archive | » Wordpress 2.1.1 und der „worst case” | Weblog der Digitalen Medien am 3. März 2007
  65. Wordpress 2.1.1? » ape-designs weblog am 3. März 2007
  66. Wichtiges Update bei Wordpress » bENNIEbUNNIE am 4. März 2007
  67. blog.babytux.de » Wordpress 2.1.2 am 3. März 2007
  68. 1c WordPress 2.1.2 DE-Edition e - BeNatix.com 8 am 3. März 2007
  69. 2a WordPress 2.1.1 und der “worst case” e - BeNatix.com 8 am 3. März 2007
  70. Pottblog am 3. März 2007
  71. WordPress 2.1.1 und der “worst case” at blog.growing-media.de am 3. März 2007
  72. hep-cat.de » Blog Archive » /.: Wordpress 2.1.1 Release Compromised by Cracker am 3. März 2007
  73. Ein virtuelles Tagebuch am 3. März 2007
  74. GreenSmilies.com » Blog Archive » WordPress 2.1.2 erschienen - Die Welt der Smilies ist nicht immer nur gelb! am 4. März 2007
  75. Podcasting for Learning » WordPress Deutschland Blog » WordPress 2.1.1 und der “worst case” am 7. März 2007
  76. WordPress gehackt - Web-Junkies am 3. März 2007
  77. Googlehupf am 4. März 2007
  78. » Neue WordPress Version » Diego’s Blog am 5. März 2007
  79. Blog Agentur Regenbogenbrücke - Webhosting itsy.de » WordPress 2.1.1 und der “worst case” am 3. März 2007
  80. blog.dunkelwesen.de » Blog Archive » neue Wordpress Version verfügbar / Update DRINGEND empfohlen am 3. März 2007
  81. Wir unterbrechen unser aktuelles Programm für eine wichtige Mitteilung - Achtung dies ist kein Test: - der Wendländer am 3. März 2007
  82. …there and back again! -- Wordpress 2.1.2 am 3. März 2007
  83. gramels blog am 3. März 2007
  84. WordPress 2.1.1 mit Backdoor at Idiobase - Blog am 3. März 2007
  85. » Albtraum für Wordpress, Blogpiloten.de - Weblog Update Weekly am 5. März 2007
  86. XPlus-Web -- Ein Alptraum wird wahr am 3. März 2007
  87. Randnotizen » Blog Archive » wordpress gehackt am 4. März 2007
  88. Unikram, Paper, Recherchen & Software » Auch das ist OpenSource am 5. März 2007
  89. Endlich Wordpress 2.1.2 ist da » Bestes Blog am 3. März 2007
  90. Northern-Web-Coders » Sicherheitsupdate für WordPress 2.1.1 am 3. März 2007
  91. SIDE-2.de - by Oliver Steiner » Blog Archive » Wordpress kurzfristig in fremder Hand am 4. April 2007
  92. Internet Pro Weblog am 3. Mai 2007

4 Kommentare | Kommentar schreiben

  1. #1 Stephan Tijink

    Schon eine krasse Sache. Danke euch für die schnelle Reaktion :-) Gute Arbeit. Habe mein Blog eintsprechend aktualisiert :-)

  2. #2 Holger

    Schnelles Update. Danke

  3. #3 Frank Lewandowski

    Bitte das Wort “Hacker” nicht in diesem Zusammenhang benutzen. Cracker passt wie in der Pressemitteilung geschrieben wesentlich besser. Hier mal eine gute Seite dazu ;)

    http://www.catb.org/~esr/hacker-emblem/index.html

  4. #4 mic

    Heftig heftig. Na glücklicherweise ist das Problem doch recht zeitnah gefunden und “eliminiert” worden. gute Arbeit!

    Gruß MIC



Dein Kommentar »



« zurück zur Startseite.