{"id":20189,"date":"2023-05-11T09:10:00","date_gmt":"2023-05-11T07:10:00","guid":{"rendered":"https:\/\/enginsight.com\/?p=20189"},"modified":"2023-05-25T14:13:03","modified_gmt":"2023-05-25T12:13:03","slug":"sicherheitslucke-in-acf-pro-wordpress-plugin-6-1-5-ermoglicht-xss-attacken","status":"publish","type":"post","link":"https:\/\/enginsight.com\/de\/blog\/sicherheitslucke-in-acf-pro-wordpress-plugin-6-1-5-ermoglicht-xss-attacken\/","title":{"rendered":"Sicherheitsl\u00fccke in ACF Pro WordPress-Plugin 6.1.5 erm\u00f6glicht XSS-Attacken"},"content":{"rendered":"<p>Am 05.05.2023 wurde von einem IT-Forscher eine neue Sicherheitsl&#xFC;cke im beliebten Plugin Advanced Custom Fields Pro (ACF Pro) gefunden. Betroffen ist die Version 6.1.5. Das Plugin z&#xE4;hlt aktuell &#xFC;ber 2 Millionen aktive Installationen. Die Sicherheitsl&#xFC;cke erm&#xF6;glicht Angreifern das Abfangen sensibler Daten von Nutzern mittels einer XSS-Attacke (Cross-Site-Scripting-Angriff).<\/p>\n\n\n\n<p>In unserem Blogbeitrag lesen Sie, ob Sie betroffen sind, was genau passiert und wie Sie sich schnell absichern k&#xF6;nnen. Die genaue Schritt-f&#xFC;r-Schritt Anleitung geben wir Ihnen an die Hand.<\/p>\n\n\n\n<p><em>Einen schnellen &#xDC;berblick zum Thema <a href=\"https:\/\/enginsight.com\/de\/glossar\/xss-angriff-cross-site-scripting-attacke-verstehen-erkennen-und-abwehren\/\">Cross-Site-Scripting Angriffe verstehen und abwehren<\/a> gibt es in unserem Cybersecurity-Glossar.<\/em><\/p>\n\n\n\n<div style=\"height:40px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Die Sicherheitsl&#xFC;cke im ACF Pro WordPress-Plugin<\/h2>\n\n\n\n<p>In der zuletzt ausgerollten Version 6.1.5 von Advanced Custom Fields im beliebtesten Content- Management-System der Welt <em>WordPress <\/em>ist eine kritische Sicherheitsl&#xFC;cke entdeckt worden.<\/p>\n\n\n\n<p>Technische Details dazu erfahren Sie als erfahrene(r) Leser(In) <a href=\"https:\/\/securityonline.info\/cve-2023-30777-xss-flaw-found-in-wordpress-plugin-with-more-than-2-million-installations\" target=\"_blank\" rel=\"noreferrer noopener\">hier<\/a> &#x2013; wir wollen an dieser Stelle zuerst informieren und Ihnen die Absicherung erl&#xE4;utern.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Gefahr der Schwachstelle f&#xFC;r Ihre WordPress-Website<\/h2>\n\n\n\n<p>Sollte Ihr Content Management System mit dem Plugin ACF Pro in der Version 6.1.5 oder darunter laufen, k&#xF6;nnten Hacker diese Schwachstelle ausnutzen, um mit einer XSS-Attacke &#xFC;ber Ihre Website wichtige und kritische Daten der Nutzer der Website abzufangen und dann f&#xFC;r weitere Angriffe gegen die Nutzenden einzusetzen, aber auch Ihre Website noch tiefer zu infiltrieren.<\/p>\n\n\n\n<p><strong>P.S. Ob Sie das Plugin aktiv verwenden oder nur installiert haben, ist egal &#x2013; Sie sind in beiden Varianten angreifbar.<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Checklist zur sofortigen Absicherung<\/h2>\n\n\n\n<p>Sollten Sie sich nicht sicher sein, ob Ihre Website(s) anf&#xE4;llig sind, folgen Sie bitte den folgenden sehr einfachen Schritten. Sollten Sie wissen, dass Ihre Websites mit WordPress laufen oder gar das Advanced Custom Fields Pro Plugin nutzt, dann &#xFC;berspringen Sie die entsprechenden Punkte und starten Sie beim Punkt <a href=\"#update-acf\">Update ACF<\/a>.<\/p>\n\n\n\n<p>Sollten Sie keinen Fachmann f&#xFC;r Ihre Website im Haus haben, einen Dienstleister oder eigene Affinit&#xE4;t haben, setzen Sie sich gerne mit uns in Verbindung, um das Thema <a href=\"https:\/\/enginsight.com\/de\/websecurity\/\">Websecurity<\/a> zu besprechen.<\/p>\n\n\n\n<div style=\"height:40px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Nutze ich WordPress?<\/h3>\n\n\n\n<p><em>Klingt zu simpel f&#xFC;r Techies<\/em>, aber eine berechtigte Frage! Deshalb nat&#xFC;rlich zuerst einen Fachmann fragen, sprich, ihren Webdesigner \/ ITler, ob WordPress bei Ihnen im Einsatz ist.<\/p>\n\n\n\n<p>Falls nicht:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Bitte besuchen Sie die folgende Website: <a href=\"https:\/\/whatcms.org\/\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/whatcms.org\/<\/a><\/li>\n\n\n\n<li>Dort geben Sie in die Suchzeile die URL Ihrer Website(s) ein und klicken auf &#x201E;Detect CMS&#x201C;. &#x2013; Der Dienst ist kostenlos nutzbar.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image aligncenter size-large is-resized is-style-default wp-duotone-unset-1\"><img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/enginsight.com\/wp-content\/uploads\/What_CMS_enginsight-1024x629.png\" alt=\"Welches CMS nutzt die Website?\" class=\"wp-image-20203\" width=\"768\" height=\"472\" title=\"Welches CMS nutzt die Website?\" srcset=\"https:\/\/enginsight.com\/wp-content\/uploads\/What_CMS_enginsight-1024x629.png 1024w, https:\/\/enginsight.com\/wp-content\/uploads\/What_CMS_enginsight-300x184.png 300w, https:\/\/enginsight.com\/wp-content\/uploads\/What_CMS_enginsight-768x472.png 768w, https:\/\/enginsight.com\/wp-content\/uploads\/What_CMS_enginsight.png 1075w\" sizes=\"(max-width: 768px) 100vw, 768px\"\/><figcaption class=\"wp-element-caption\">Welches CMS nutzt die Website? Mit dem Tool WhatCMS.org schnell herausfinden.<\/figcaption><\/figure>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Nach erfolgreicher Suche erhalten Sie eine Tabelle. Schauen Sie dort nach der &#x201E;Category&#x201C; Blog, CMS &#x2013; sollte dort WordPress stehen, wissen wir nun mehr und Sie fahren bitte mit b) fort. <\/li>\n<\/ul>\n\n\n\n<p>Falls nicht, sind Sie vermutlich nicht betroffen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Verwende ich die Erweiterung ACF Pro und wenn ja, in welcher Version?<\/h3>\n\n\n\n<p>Sollten Sie keinen Fachmann f&#xFC;r Ihre Website haben, dann versuchen Sie sich in Ihr CMS einzuloggen: <br>zumeist unter <em>https:\/\/ihre-domain.de<strong>\/login<\/strong> oder https:\/\/ihre-domain.de<strong>\/wp-admin.php<\/strong><\/em> <br>Loggen Sie sich dann mit Ihrem Login und dem Passwort ein.<\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full is-resized\"><img decoding=\"async\" src=\"https:\/\/enginsight.com\/wp-content\/uploads\/wordpress_login_enginsight.png\" alt=\"Wordpress Login Seite\" class=\"wp-image-20207\" width=\"747\" height=\"369\" title=\"Wordpress Login Seite\" srcset=\"https:\/\/enginsight.com\/wp-content\/uploads\/wordpress_login_enginsight.png 996w, https:\/\/enginsight.com\/wp-content\/uploads\/wordpress_login_enginsight-300x148.png 300w, https:\/\/enginsight.com\/wp-content\/uploads\/wordpress_login_enginsight-768x379.png 768w\" sizes=\"(max-width: 747px) 100vw, 747px\"\/><figcaption class=\"wp-element-caption\">Die Standard-Wordpress Login-Seite<\/figcaption><\/figure>\n\n\n\n<p>Sind Sie erfolgreich im Administrationsbereich Ihres WordPress-Systems eingew&#xE4;hlt, klicken Sie bitte auf den Reiter &#x201E;<strong>Plugins<\/strong>&#x201C; im linken, vertikalen Men&#xFC;.<\/p>\n\n\n\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-28f84493 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\" style=\"flex-basis:20%\">\n<figure class=\"wp-block-image alignleft size-full is-resized\"><img decoding=\"async\" src=\"https:\/\/enginsight.com\/wp-content\/uploads\/wordpress_menu_enginsight.png\" alt=\"Wordpress Men&#xFC; Seite\" class=\"wp-image-20209\" width=\"123\" height=\"458\"\/><\/figure>\n<\/div>\n\n\n\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\" style=\"flex-basis:80%\">\n<p>Dort finden Sie eine Liste aller Plugins. &#x2013; Suchen Sie nach dem Namen &#x201E;<strong>Advanced Custom Fields&#x201C;<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"108\" src=\"https:\/\/enginsight.com\/wp-content\/uploads\/acf_plugin_erkennen-1024x108.png\" alt=\"ACF Plugin in der Menu-&#xDC;bersicht\" class=\"wp-image-20211\" title=\"ACF Plugin in der Menu-&#xDC;bersicht\" srcset=\"https:\/\/enginsight.com\/wp-content\/uploads\/acf_plugin_erkennen-1024x108.png 1024w, https:\/\/enginsight.com\/wp-content\/uploads\/acf_plugin_erkennen-300x32.png 300w, https:\/\/enginsight.com\/wp-content\/uploads\/acf_plugin_erkennen-768x81.png 768w, https:\/\/enginsight.com\/wp-content\/uploads\/acf_plugin_erkennen.png 1287w\" sizes=\"(max-width: 1024px) 100vw, 1024px\"\/><figcaption class=\"wp-element-caption\">Unter Plugins finden Sie alle aktivierten Erweiterungen<\/figcaption><\/figure>\n\n\n\n<p>Sollten Sie f&#xFC;ndig werden, schauen Sie bitte in der Tabelle unter der Spalte &#x201E;Beschreibung&#x201C;&#xA0; &#x2013; dort finden Sie die <strong>aktuell genutzte Versionsnummer<\/strong> in der Codierung: 6.1.X &#x2013; sollten Sie eine Version unter 6.1.6 haben, sollten Sie handeln!<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"34\" src=\"https:\/\/enginsight.com\/wp-content\/uploads\/acf_version_erkennen-1024x34.png\" alt=\"ACF Version erkennen\" class=\"wp-image-20215\" srcset=\"https:\/\/enginsight.com\/wp-content\/uploads\/acf_version_erkennen-1024x34.png 1024w, https:\/\/enginsight.com\/wp-content\/uploads\/acf_version_erkennen-300x10.png 300w, https:\/\/enginsight.com\/wp-content\/uploads\/acf_version_erkennen-768x26.png 768w, https:\/\/enginsight.com\/wp-content\/uploads\/acf_version_erkennen.png 1263w\" sizes=\"(max-width: 1024px) 100vw, 1024px\"\/><figcaption class=\"wp-element-caption\">Starten Sie das Update von Advanced Custom Fields<\/figcaption><\/figure>\n<\/div>\n<\/div>\n\n\n\n<div style=\"height:50px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"update-acf\">Update des Plugins ACF Pro<\/h3>\n\n\n\n<p>Haben Sie einen Dienstleister oder einen internen Spezialisten f&#xFC;r das Thema? Dann bitten Sie diesen, das <strong>Plugins kurzfristig zu updaten<\/strong>.<\/p>\n\n\n\n<p>Sollte dies nicht der Fall sein, achten Sie bitte darauf, dass Sie ein aktuelles Backup Ihrer Website haben. <\/p>\n\n\n\n<p>Danach klicken Sie ganz einfach auf den Link: <strong>&#x201E;Jetzt aktualisieren&#x201C;<\/strong> in der Tabellenzeile Advanced Custom Fields, die sie eben im Reiter &#x201E;Plugins&#x201C; ge&#xF6;ffnet haben.<\/p>\n\n\n\n<p>Im Anschluss sollte sich in der Beschreibung die Versionierung auf 6.1.6 ge&#xE4;ndert haben &#x2013; Die Sicherheitsl&#xFC;cke i<strong>st laut dem Anbieter von ACF Pro nun geschlossen.<\/strong><\/p>\n\n\n\n<p>Bitte pr&#xFC;fen Sie gegebenenfalls nochmal mit ein paar Klicks Ihre Website. Die aktuelle Schwachstelle ist nun behoben &#x2013; ein Problem weniger.<\/p>\n\n\n\n<div style=\"height:50px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Weiteres Vorgehen zur generellen Absicherung<\/h2>\n\n\n\n<p>Die Sicherheitsl&#xFC;cke im ACF Pro WordPress Plugin zeigt, wie wichtig es ist, stets wachsam zu sein und die Sicherheit Ihrer Website ernst zu nehmen. Durch das Befolgen der Checkliste und das Implementieren von Sicherheitsma&#xDF;nahmen k&#xF6;nnen Sie Ihre Daten vor Diebstahl sch&#xFC;tzen und m&#xF6;gliche negative Auswirkungen auf Ihr Unternehmen vermeiden. Bleiben Sie auf dem Laufenden &#xFC;ber die neuesten Sicherheitsupdates und stellen Sie sicher, dass Ihre Website und Ihre Daten so sicher wie m&#xF6;glich sind.<\/p>\n\n\n\n<p>Um permanent &#xFC;ber <a href=\"https:\/\/enginsight.com\/de\/blog\/umfassende-cve-scans-aus-drei-perspektiven-durchfuehren\/\">Sicherheitsl&#xFC;cken, Schwachstellen (CVEs)<\/a>, aber auch Verf&#xFC;gbarkeiten und Performancefragen Ihrer WordPress-Seite- ohne aktives &#xDC;berwachen Ihrerseits- im Bilde zu sein und bei Bedarf schnell und einfach Sicherheitsrisiken zu beheben, <a href=\"https:\/\/enginsight.com\/de\/contact\/\">sprechen Sie mit uns<\/a>. <\/p>\n\n\n\n<p>Sie erfahren, wie unsere Cybersecurity-Plattform (100% Made in Germany) diese Arbeit f&#xFC;r Sie &#xFC;bernimmt und Sie sich beruhigt Ihrem Tagesgesch&#xE4;ft widmen k&#xF6;nnen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Am 05.05.2023 wurde von einem IT-Forscher eine neue Sicherheitsl&#xFC;cke im beliebten Plugin Advanced Custom Fields Pro (ACF Pro) gefunden. Betroffen ist die Version 6.1.5. Das Plugin z&#xE4;hlt aktuell &#xFC;ber 2 Millionen aktive Installationen. Die Sicherheitsl&#xFC;cke erm&#xF6;glicht Angreifern das Abfangen sensibler Daten von Nutzern mittels einer XSS-Attacke (Cross-Site-Scripting-Angriff). In unserem Blogbeitrag lesen Sie, ob Sie betroffen [&#x2026;]<\/p>\n","protected":false},"author":8,"featured_media":20344,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"content-type":"","_eb_attr":"","footnotes":""},"categories":[10],"tags":[140],"class_list":["post-20189","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-endpoint-netzwerksicherheit","tag-websecurity"],"_links":{"self":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/20189","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/comments?post=20189"}],"version-history":[{"count":0,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/20189\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media\/20344"}],"wp:attachment":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media?parent=20189"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/categories?post=20189"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/tags?post=20189"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}