In WordPress wurde eine Schwachstelle entdeckt, die einem entfernten, authentisierten Angreifer ermöglicht, beliebigen Programmcode auszuführen. Ursache ist ein Fehler, der das Hochladen einer bösartigen PostScript-Datei auf die betroffene WordPress-Installation erlaubt.
Was macht diese Schwachstelle besonders?
Der Angreifer muss authentisiert sein, also über einen gültigen Account auf der WordPress-Instanz verfügen. Das schränkt den Angriff ein, schließt ihn aber nicht aus: Kompromittierte Nutzerkonten, schwache Passwörter oder offene Registrierungsfunktionen können Angreifern den nötigen Zugang verschaffen.
Was du jetzt tun solltest
Aktualisiere WordPress auf die aktuelle Version über das Admin-Dashboard unter "Updates". Prüfe außerdem, ob nicht benötigte Nutzerkonten mit erhöhten Rechten (Autor, Redakteur, Administrator) existieren, und entferne sie. Aktiviere Datei-Upload-Beschränkungen so restriktiv wie möglich und prüfe regelmäßig Dateiuploads auf Servern.