Kritische Sicherheitslücken CVSS 10 und CVSS 9.8 in Windows und WordPress

Von Thomas Joos 2 min Lesedauer

Anbieter zum Thema

Sicherheitsforscher bei G Data berichten über eine gravierende Sicherheitslücke mit einem CVSS von 10 in WordPress und eine Schwachstelle mit einem CVSS von 9.8 in Windows. Admins sollten schnell reagieren und die Software aktualisieren.

Sicherheitsforscher bei G DATA berichten über zwei kritische Schwachstellen in Windows und WordPress.(Bild:  Firefly / KI-generiert)
Sicherheitsforscher bei G DATA berichten über zwei kritische Schwachstellen in Windows und WordPress.
(Bild: Firefly / KI-generiert)

Sicherheitsforscher bei G Data, beziehungsweise Sicherheitsforscher Wei von Cyber Kunlun haben zwei kritische Schwachstellen in Windows und WordPress identifiziert. G Data berichtet über die Lücke in einem Blog-Beitrag.. Die schwerwiegendste Schwachstelle betrifft das WordPress-Plugin „GiveWP“ und weist einen CVE-Wert von 10 auf, dem höchsten auf der CVE-Kritikalitätsskala. Die andere, mit einem CVE-Wert von 9,8, betrifft Microsoft Windows und gefährdet dessen IPv6-Netzwerkstack. Beide Sicherheitslücken ermöglichen es Angreifern, ohne jegliche Interaktion seitens des Nutzers vollständigen Zugriff auf das jeweilige System zu erlangen und beliebigen Code auszuführen.

Alle Windows-Versionen betroffen

Die Sicherheitslücke in Microsoft Windows betrifft alle Windows-Versionen seit Windows Vista und ermöglicht es Angreifern, ein System nur durch das Versenden eines speziell präparierten IPv6-Datenpakets vollständig zu übernehmen. Diese Art des Angriffs erfordert keinerlei Nutzerinteraktion und stellt daher eine besonders kritische Bedrohung dar. Der einzige Schutz besteht in der Installation des von Microsoft bereitgestellten Sicherheitsupdates. Es ist also sinnvoll Windows auf den neusten Update-Stand zu bringen.

Microsoft hat dieses Sicherheitsupdate jedoch nur für eine begrenzte Anzahl von Betriebssystemen freigegeben. Dazu zählen Windows Server 2008 SP2, Server 2008R2, Server 2016 und Server 2022 sowie einige Versionen von Windows 10 und Windows 11. Ältere Desktop-Betriebssysteme wie Windows Vista, Windows 7 und Windows 8 bleiben jedoch verwundbar, da sie keine Sicherheitsupdates mehr erhalten.

WordPress durch Plugin angreifbar

Neben der Gefahr für Windows-Systeme stellt das WordPress-Plugin „GiveWP“ eine ebenso kritische Bedrohung dar. „GiveWP“ wird von zahlreichen Webseitenbetreibern genutzt, um Spenden für den Betrieb ihrer Seiten zu sammeln. Die Sicherheitslücke in diesem Plugin ermöglicht es Angreifern beliebigen Code auf dem Server auszuführen, Daten zu löschen oder zu manipulieren. Eine Ausnutzung dieser Schwachstelle könnte zur vollständigen Kontrolle der betroffenen Webseite durch den Angreifer führen. Auch für diese Sicherheitslücke existiert bereits ein Update, das dringend installiert werden sollte.

(ID:50145800)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung