SQLi-Lücke im NextGEN / Mehr als 1 Million Wordpress Installationen betroffen
Mehr als 1 Millionen WordPress Webseiten sind auf Grund einer kritischen SQL-Injection-Schwachstelle im NextGEN Gallery Plugin gefährdet
Hacker können die Schwachstelle auslösen, um Zugriff auf die Datenbank zu bekommen und sensible Daten wie Kennwörter und geheime Schlüssel zu stehlen.
?Während wir an dem WordPress Plugin NextGEN Gallery arbeiteten, entdeckten wir eine gravierende SQL-Injection-Schwachstelle. Diese Schwachstelle erlaubt nicht authentifizierte Benutzer Daten von der Webseite des Opfers zu entnehmen, inklusiv sensible Benutzerinformationen? steht in der Analyse veröffentlicht von Sucuri.
Das WordPress Plugin NextGEN bestätigt Benutzereingaben nicht. Aus diesem Grund hat das Entwicklungsteam den Fehler mit der Veröffentlichung von Version 2.1.79 repariert.
?Im Quellcode ist uns aufgefallen, dass der String $container_ids von Tag-Input erstellt wird und seine Werte nicht ordnungsgemäß gereinigt sind. Diese sind von SQL-Injections sicher aber würden nicht verhindern, dass die Formatzeichenkette Directives/Input eingefügt wird, welche Probleme mit der WordPress Datenbankmethode prepare() verursachen kann? merkten die Experten.
Gemäß der Analyse veröffentlicht von der Sicherheitsfirma gibt es 2 verschiedene Angriffsszenarien für die Ausnutzung der Schwachstelle:
- Der Administrator der Webseite verwendet eine NextGEN Basic TagCloud Gallery auf der Webseite. In diesem Szenario kann der Angreifer SQL-Abfragen durchführen, indem er die URL der Galerie modifiziert.
- Der Administrator der Webseite erlaubt Benutzern Beiträge zu erstellen, welche überprüft werden sollen (contributors). In diesem Fall kann ein authentifizierter Angreifer Schadcode via Shortcodes ausführen.
Ein nicht authentifizierter Angreifer kann zusätzliche Sprintf-/Printf-Directives zur SQL-Abfrage hinzufügen und das Verhalten des $wpdb->prepare ausnutzen, um den Code zur durchgeführten Abfrage hinzufügen.
Die Forscher teilen auch einige Beispiele der endgültigen Angriffspayloads, welche wie folgend aussehen:
http://target.url/...))%20or%201=1%23
http://target.url/...))%20or%201=2%23
Die gute Nachricht ist, dass die Schwachstelle in der NextGEN Gallery noch nicht in der Öffentlichkeit ausgenutzt wurde, aber eine Steigerung der Anzahl der Angriffe durch die Schwachstelle ist leicht vorstellbar.
Die Schwachstelle in der NextGEN Gallery ist auf Grund der Anzahl der Webseiten, die es verwenden, sehr gravierend. Das beliebte WordPress Image Gallery Plugin hat mehr als 1 Million aktive Installationen.
WordPress ist stets ein bevorzugtes Ziel für Angreifer. Eine gravierende Schwachstelle, welche im Januar gepatched wurde, wurde gegen eine großen Anzahl von Webseiten ausgenutzt.
centron, Maßstäbe setzen in Sachen Service und Support. Qualität aus Deutschland.
centron liefert seit 1999 Managed Hosting Services der höchsten Qualität für Unternehmen aus den verschiedensten Branchen. Zu unseren Kunden gehören Unternehmen aus den Branchen Versicherungswirtschaft, große Automobilclubs, PKW-Hersteller, Militär und vielen anderen.
Mit centron setzen Sie auf Unabhängigkeit und Verlässlichkeit. Eine Firmenphilosophie, die ihren Mittelpunkt in Ihren Anforderungen und Wünschen hat.
Seit der Firmengründung 1999 wird das Unternehmen Inhabergeführt. Eine stabile finanzielle Basis und das organische Wachstum macht uns zu einem verlässlichen Partner.
centron betreibt seit 2008 ein eigenes Rechenzentrum in Nürnberg. Der Vorteil: die Ausstattung und den Aufbau des Rechenzentrums können wir ganz Ihren Bedürfnissen unterordnen. Wir gehen keine Kompromisse ein, was Leistung und Hardwarequalität, Sicherheitsstandards und Datenschutz angeht. Unsere eigenen Techniker direkt vor Ort gewährleisten reibungslose Abläufe. Mit dem neuen Rechenzentrumsstandort im oberfränkischen Hallstadt, bieten wir Ihnen ab 2014 noch mehr Räumlichkeiten mit höchstem Sicherheitsstandard.
Langjährige Kunden können bestätigen: Unsere erfahrenen Techniker sind immer da, wenn sie gebraucht werden. Die permanente Überwachung aller bei uns gehosteten Systeme stellt ein Höchstmaß an Ausfallsicherheit her. Unsere Kunden bleiben nicht in einem Call-Center hängen; aus Überzeugung leisten wir uns den direkten Draht der Kunden zur Technik. Für alle Managed Services-Kunden sogar rund um die Uhr.
Die ideale Firmengröße: Innovation in kurzer Zeit und schnelle Reaktion auf Kundenwünsche und auf Marktveränderungen. Testen Sie uns, Sie werden begeistert sein.
Unternehmensinformation / Kurzprofil:
centron, Maßstäbe setzen in Sachen Service und Support. Qualität aus Deutschland.
centron liefert seit 1999 Managed Hosting Services der höchsten Qualität für Unternehmen aus den verschiedensten Branchen. Zu unseren Kunden gehören Unternehmen aus den Branchen Versicherungswirtschaft, große Automobilclubs, PKW-Hersteller, Militär und vielen anderen.
Mit centron setzen Sie auf Unabhängigkeit und Verlässlichkeit. Eine Firmenphilosophie, die ihren Mittelpunkt in Ihren Anforderungen und Wünschen hat.
Seit der Firmengründung 1999 wird das Unternehmen Inhabergeführt. Eine stabile finanzielle Basis und das organische Wachstum macht uns zu einem verlässlichen Partner.
centron betreibt seit 2008 ein eigenes Rechenzentrum in Nürnberg. Der Vorteil: die Ausstattung und den Aufbau des Rechenzentrums können wir ganz Ihren Bedürfnissen unterordnen. Wir gehen keine Kompromisse ein, was Leistung und Hardwarequalität, Sicherheitsstandards und Datenschutz angeht. Unsere eigenen Techniker direkt vor Ort gewährleisten reibungslose Abläufe. Mit dem neuen Rechenzentrumsstandort im oberfränkischen Hallstadt, bieten wir Ihnen ab 2014 noch mehr Räumlichkeiten mit höchstem Sicherheitsstandard.
Langjährige Kunden können bestätigen: Unsere erfahrenen Techniker sind immer da, wenn sie gebraucht werden. Die permanente Überwachung aller bei uns gehosteten Systeme stellt ein Höchstmaß an Ausfallsicherheit her. Unsere Kunden bleiben nicht in einem Call-Center hängen; aus Überzeugung leisten wir uns den direkten Draht der Kunden zur Technik. Für alle Managed Services-Kunden sogar rund um die Uhr.
Die ideale Firmengröße: Innovation in kurzer Zeit und schnelle Reaktion auf Kundenwünsche und auf Marktveränderungen. Testen Sie uns, Sie werden begeistert sein.
Datum: 09.03.2017 - 11:04 Uhr
Sprache: Deutsch
News-ID 1465620
Anzahl Zeichen: 5250
Kontakt-Informationen:
Stadt:
Hallstadt
Kategorie:
Internet-Portale
Diese Pressemitteilung wurde bisher 408 mal aufgerufen.
Die Pressemitteilung mit dem Titel:
"SQLi-Lücke im NextGEN / Mehr als 1 Million Wordpress Installationen betroffen"
steht unter der journalistisch-redaktionellen Verantwortung von
centron GmbH (Nachricht senden)
Beachten Sie bitte die weiteren Informationen zum Haftungsauschluß (gemäß TMG - TeleMedianGesetz) und dem Datenschutz (gemäß der DSGVO).
Am Abend des 05.05.2026 gegen 21:40 Uhr kam es zu Störungen von Internetseiten mit der Endung „.de“ in Deutschland. Grund dafür war ein Ausfall des DNS-Services der DENIC im Zusammenhang mit einer DNSSEC-Störung. Aufgrund des Ausfalls waren centron Nameserver teilweise nicht wie gewohnt errei
Information zur Störung im Rechenzentrum Hallstadt ...
Am 09.10.2025 gegen 19:42 Uhr kam es nach Wartungsarbeiten im Rechenzentrum Hallstadt zu einer Störung der Niederspannungs-Hauptverteilung (NSHV) sowie der zugehörigen USV-Anlage. In der Folge entstand ein Brand, bei dem keine Personen zu Schaden kamen. Auswirkungen Keine Beeinträchtigung des lau
Impulse für die Cloud-Zukunft: Dominik Seucan ergänzt die Geschäftsführung bei centron ...
Seit Mai 2025 ist Dominik Seucan Teil der Geschäftsleitung der centron GmbH. Im Gespräch spricht er über seinen Weg im Unternehmen, den Wandel zum Cloud Provider, die Bedeutung einer starken Teamkultur - und warum einfache, skalierbare IT die Voraussetzung für echte digitale Transformation ist.
Weitere Mitteilungen von centron GmbH
Der Schlichtungsvorschlag im Rahmen der janoFair Online-Schlichtung ...
Die janoFair Online-Schlichtung endet in der Regel mit einem Schlichtungsvorschlag. Dieser Lösungsvorschlag des Schlichters soll eine Konfliktsituation zwischen Shopbetreibern und ihren Kunden einvernehmlich beilegen. Grundsatz der Freiwilligkeit auch beim Schlichtungsvorschlag Das
Die cloudPhone Roadshow geht in die zweite Runde ...
Unter dem Motto ?ISDN-Abschaltung 2018 ? Mit VoIP den Arbeitsplatz der Zukunft gestalten? geht die cloudPhone Roadshow im Mai in die zweite Runde! An insgesamt vier Standorten haben die Teilnehmer im Mai die Möglichkeit, die Voice over IP-Lösung ?cloudPhone? hautnah mit all seinen Funktio
Erste Agentur erhält Eventtool der MICE Portal GmbH ...
„Wir und die Agentur Wallbaum haben das gleiche Ziel, nämlich unseren Kunden das Eventmanagement so einfach wie möglich zu gestalten. Unsere Software hat sich im Großkundenbereich als Inhouse-Lösung etabliert, nun haben wir die Vorteile einer digitalen Veranstaltungsorganisation wieder einer b
TWT Kunde NEW profitiert von Live-Chat-Lösung Realperson® der optimise-it ...
TWT und optimise-it sind Experten für die digitalen Kommunikationsanforderungen und schaffen gemeinsam einen hohen Mehrwert für ihre Kunden. Durch den Einsatz von Live Chats als Response- und Service-Kanal werden die Zufriedenheit sowie das Serviceerlebnis der Kunden gesteigert. Der gemeinsame Ku




