WordPress Fake mit Trojaner im Gepäck

Wie auf wp-magazin.ch zu lesen ist, gibt es eine Hintertür in der aktuellen(?) WordPress-Version, über welche es möglich ist, einen falschen Update-Hinweis im Dashboard zu plazieren. wurde ein News-Feed dazu genutzt um eine Falschmeldung über ein vermeintliches WordPress-Update zu verbreiten.

Als ob das alleine nicht schon beunruhigend genug wäre, lädt man beim vermeintlichen Update eine modifizierte Version von WP herunter. Beim Download dieses Updates sollten aber schon die Alarmglocken läuten, da die Quelle wordpresz.org lautet (man beachte das “z” am Ende des Domainnamens!).

In diesem Download wurde die pluggable.php modifiziert, welche die Cookies der angemeldeten Benutzer zur gefakten Website schickte. Besagte Webseite ist aber derzeit offline.

*Nachtrag*

Da im Screenshot eine Version 2.5.1 gezeigt wird, bin ich mir nicht mehr sicher, ob die Dashboard-Lücke nicht nur eine alte Version betrifft.

*Nachtrag*

So wie es aussieht, wurde nicht die Update-Funktion von WP missbraucht, sondern nur ein News-Feed gekapert.

Beliebte Beiträge:
1 Star2 Stars3 Stars4 Stars5 Stars (6 votes, average: 4.67 out of 5)
Loading ... Loading ...

6 Reaktionen zu “WordPress Fake mit Trojaner im Gepäck”

  1. 1 Rio

    Moin Micha, vielen Dank für die Info !!!!

    AntwortenAntworten
  2. 2 Achtung - Fake WordPress Update » Blogwiese

    [...] hatte gerade einige Beiträge im Reader die auf die Fakeseite “Wordpresz.org” (erkennbar an dem z) aufmerksam gemacht [...]

  3. 3 WP 2.6.4 gibt es noch nicht! » Cowboy of Bottrop

    [...] [via Basic Thinking Blog und GreenSmilies] [...]

  4. 4 niedermayr » Blog Archiv » Trau schau wem!

    [...] WordPress-Update ist Vorsicht [...]

  5. 5 WordPress 2.6.5 ist da! - GreenSmilies

    [...] gibt! Wer nun denkt, er habe 2.6.4 verpennt, kann aufatmen, denn 2.6.4 wurde wegen der Fake-Version übersprungen. Zum Update reicht es aus, fünf Dateien zu [...]

  6. 6 Wordpress 2.65 | oWn-Themes

    [...] gibt! Wer nun denkt, er habe 2.6.4 verpennt, kann aufatmen, denn 2.6.4 wurde wegen der Fake-Version übersprungen. Zum Update reicht es aus, fünf Dateien zu [...]

Einen Kommentar schreiben

::D: 
:XD: 
:ugly: 
:;): 
::): 
:sad2: 
:roll: 
::P: 
:ups: 
::o: 
:freu: 
:freu2: 
:lachtot: 
:motz: 
:shocked: 
:???: 
:skepsis: 
:irre: 
:hilfe: 
:wallbash: 
:god: 
::(: 
:zensur: 
:hurra: 
:bravo: 
:pfeif: 
:ja: 
:nein: 
:maul: 
:doh: 
:girl: 
:winken: 
 

Du akzeptierst mit dem Absenden meine Datenschutzerklärung!


Abonnieren ohne einen Kommentar abzugeben


Smilie-Album