AIbaseAktualisiert

WordPress 7.1. 3 stopft dringend 7 Lücken: Anthropic patcht umgekehrt das weltweite Website-System

WordPress veröffentlichte am 6. Oktober die Version 7.1.3 und behob damit 7 Sicherheitslücken im Core sowie 4 Programmfehler. Bemerkenswert ist dabei die branchenübergreifende Zusammensetzung der Melder: Anthropic, ein…

WordPress brachte am 6. Oktober die Version 7.1.3 heraus und patchte damit in einem Zug 7 Sicherheitslücken im Kern der Plattform, während es gleich nebenbei 4 Programmfehler beseitigte. Interessant ist, dass sich unter den Meldern dieser Lücken ein eher ungewöhnlicher Name befand: Anthropic, dessen Hauptgeschäft die Entwicklung großer Modelle ist, steuerte allein 3 davon bei – ein Unternehmen für前沿-KI fungierte also umgekehrt als Wachmann für das beliebteste Website-System der Welt.

Legt man die Herkunft der Schwachstellen offen, ist die Aufstellung bemerkenswert branchenübergreifend. Von den 7 Sicherheitslücken meldete Anthropic 3, die Sicherheitsfirmen Trail of Bits und Patchstack jeweils 1; eine weitere wurde als 1 gemeinsame Meldung von drei unabhängigen Forschern eingereicht, und erst die letzte, also nur 1 Fund, entdeckte das Sicherheitsteam von WordPress selbst. Das heißt: Selbst das eigene Team fand nur eine einzige der Lücken, alle anderen wurden von externen Augen im Blick behalten.

Die gefährlichste Lücke steckte in der Kommentarverwaltung und war eine Stored-Cross-Site-Scripting-Schwachstelle (XSS); aufgedeckt wurde sie von Thomas Chauchefoin von Trail of Bits. Ihre Tücke liegt im Versteckspiel: Das bösartige Skript schleicht sich zunächst unbemerkt in die Warteschlange der zu prüfenden Kommentare und bleibt zunächst inaktiv – öffnet ein Administrator jedoch die Prüfseite, wird es ausgelöst und ausgeführt. Diese auf Lauer gestellte Art von Attacke zielt gezielt auf Personen mit Administratorrechten.

Eine der 3 von Anthropic gemeldeten Schwachstellen betraf den WXR-Exporter. Der Angreifer speichert zunächst eine bösartige Eingabe darin; allein gespeichert passiert nichts, doch sobald ein Nutzer einen Inhaltsexport durchführt und das System diese alte Eingabe wieder aufgreift und in eine Datenbankabfrage einbaut, zeigt sie ihre Zähne – eine hintertürartige, verzögert ausgelöste Falle. Die anderen beiden waren eine Denial-of-Service-Schwachstelle in der Methode WP_Http::make_absolute_url() sowie ein Rechteüberschreitungsproblem, bei dem Nutzer mit der Autorenrolle Beiträge unbefugt als „sticky“ markieren konnten: Ersteres kann den Dienst bei bestimmten Anfragen lahmlegen, Letzteres ermöglichte es normalen Autoren ohne Sticky-Berechtigung, den Veröffentlichungsplan zu ihren Gunsten zu verschieben.

Wenn ein Unternehmen, das für Dialog-KI-Agenten bekannt ist, in der Danksagungsliste für CMS-Schwachstellen auftaucht, steckt dahinter tatsächlich eine sich gerade herausbildende neue Kette: KI-Fähigkeiten, die darauf trainiert wurden, Codefehler zu finden, werden zunehmend direkt in eines der größten und am häufigsten angegriffenen Open-Source-Systeme der realen Welt eingespeist, um es in der Praxis zu inspizieren. Ob diese 3 Schwachstellen zuerst ein Mensch oder ein Modell fand – diese Patch-Runde von WordPress erinnert an ein altes Sprichwort: Auch das populärste Fundament stürzt nicht ein, nur weil viele es ständig im Blick behalten.

Originalquelle

AIbase

Hinweise zum Inhalt

Originalveröffentlichung und Rechte liegen bei der Quelle.

Maschinelle Übersetzung · Original beachten