Aktuelle Berichte, Erklärungen und verbundene Technologiethemen.
Angreifer nutzen gespeicherte XSS-Schwachstellen in den Plugins Ninja Forms und WPC Product Bundles for WooCommerce aus, um Hintertüren einzuschleusen und versteckte Administratorkonten anzulegen. Es wird empfohlen, auf Ninja Forms 3.15.4 oder höher sowie WPC Product Bundles 8.6.7 oder höher zu aktualisieren und Websites zu überprüfen, die möglicherweise bereits kompromittiert wurden.
Angreifer haben begonnen, die Sicherheitslücke CVE-2026-87902 in WordPress auszunutzen, um PHP-Dateien auf die Festplatte zu schreiben und beim Zugriff darauf Shell-Befehle auszuführen – nur wenige Stunden nach der Veröffentlichung des Patches. Website-Administratoren wird empfohlen, auf Version 7.1.2 zu aktualisieren und umgehend die Protokolle zu überprüfen.
Forscher haben Details zu einer CSRF-Schwachstelle im WordPress-Kern veröffentlicht, die es ohne ein Konto des Angreifers ermöglicht, eine Website dazu zu zwingen, ein Theme zu installieren und PHP-Code auszuführen, sofern ein angemeldeter Administrator einen speziell präparierten Link besucht. WordPress hat das Problem in Version 7.1.1 behoben, während ein Proof-of-Concept-Exploit öffentlich verfügbar wurde.
Brevo bestätigte, dass Angreifer einen API-Schlüssel ihres Cloudflare-Kontos gestohlen und verwendet hatten, um den Inhalt ihrer Websites sowie in Kundenwebsites eingebettete JavaScript-Dateien zu verändern. Dadurch wurden ClickFix-Seiten und Malware verteilt. Die Kampagne umfasste das Hinzufügen einer dauerhaften Hintertür zu einigen WordPress-Websites. Das Unternehmen erklärte, dass die Anwendungsoberfläche, Kundendaten und die Infrastruktur für die E-Mail-Zustellung nicht betroffen gewesen seien.
Ein Angreifer verteilte nach dem Hack der Entwickler-Website schädliche Kopien des Plugins Admin Menu Editor Pro. Dadurch wurden versteckte Benutzerkonten und eine Hintertür auf mindestens 1.500 Websites installiert. Es wird angenommen, dass mehr als 230 Kunden betroffen waren; aufgrund einer weiteren kompromittierten Version könnte die Zahl noch steigen.