Mittwoch, 9. September 2026

FRITZ!Box - Adblocker direkt nutzen mit FRITZ!OS 8.50, als Alternative zum Raspberry-Pi-Projekt Pi-hole

Mit dem kommenden FRITZ!OS 8.50 integriert AVM erstmals einen DNS-Filter direkt in die FRITZ!Box. Damit lassen sich Werbung, Tracking, Malware und andere unerwünschte Inhalte zentral für alle Geräte im Heimnetz blockieren. Die Filterung erfolgt direkt auf Router-Ebene und funktioniert somit unabhängig von Betriebssystem oder Browser.

Besonders interessant: Die FRITZ!Box kann externe Sperrlisten einbinden und automatisch aktualisieren. Dadurch werden bekannte Werbe- und Tracking-Domains bereits bei der DNS-Auflösung blockiert.

Für viele Anwender könnte dies eine einfache Alternative zu Lösungen wie Pi-hole darstellen. Wer sich näher mit dem Thema Netzwerk-weites Adblocking beschäftigen möchte, findet hier meine Anleitung zur Einrichtung von Pi-hole auf einem Raspberry Pi:

Ich bin gespannt, wie sich die neue Funktion nach der offiziellen Freigabe von FRITZ!OS 8.50 in der Praxis bewährt. Für viele FRITZ!Box-Nutzer dürfte der Weg zu einem werbeärmeren Heimnetz damit deutlich einfacher werden.

 

Dienstag, 1. September 2026

WordPress - REST API Informationspreisgabe über Medien-Endpunkte

Im Rahmen einer aktuellen Analyse wurde die öffentliche WordPress REST API einer Website betrachtet. Dabei zeigte sich ein typisches Bild vieler WordPress-Installationen: Während die Benutzer-Enumeration bereits erfolgreich abgesichert wurde, ist die Medienbibliothek weiterhin umfangreich über die REST API abrufbar.

Untersucht wurden die öffentlich erreichbaren Endpunkte:

  • /wp-json/
  • /wp-json/wp/v2/media
  • /wp-json/wp/v2/users

Die Benutzerabfrage liefert erwartungsgemäß einen 401 Unauthorized Fehler. Eine Auflistung von WordPress-Benutzern ist somit nicht möglich und eine häufig kritisierte Schwachstelle wurde bereits geschlossen.


Wo liegt weiterhin ein Risiko vor?

Der Medien-Endpunkt stellt weiterhin umfangreiche Informationen ohne Anmeldung bereit. Dazu gehören unter anderem:

  • Dateinamen und Upload-Zeitpunkte
  • Bildgrößen und Dateigrößen
  • Verknüpfungen zu Seiten und Beiträgen
  • Autoren-IDs
  • Direkte Links zu Originaldateien

Für Angreifer sind solche Informationen interessant, da sie die automatisierte Analyse einer Website erleichtern und wertvolle OSINT-Daten liefern können.

Wurde ein Sicherheitsvorfall festgestellt?

Nein.

Im untersuchten Datenbestand fanden sich keine Hinweise auf:

  • vertrauliche Dokumente
  • Zugangsdaten oder API-Keys
  • Datenbank-Backups
  • Konfigurationsdateien
  • Schadcode oder kompromittierte Inhalte

Die öffentlich erreichbaren Dateien beschränkten sich überwiegend auf Bilder, Grafiken und Marketingmaterial.

Bewertung

Aus Security-Sicht handelt es sich aktuell nicht um einen Incident, sondern um ein klassisches Hardening-Thema. Die Funktionalität der REST API ist grundsätzlich vorgesehen, sollte jedoch regelmäßig überprüft und auf das tatsächlich benötigte Maß reduziert werden.

Empfehlungen

  • Regelmäßige Prüfung der Medienbibliothek auf veraltete oder nicht mehr benötigte Uploads
  • Überprüfung, welche REST-Endpunkte wirklich öffentlich erforderlich sind
  • Entfernung sensibler Metadaten aus Bilddateien
  • Regelmäßige Security Reviews von WordPress, Themes und Plugins
  • Dokumentation und Nachverfolgung von Hardening-Maßnahmen

Fazit

Die Untersuchung zeigt, dass Sicherheitsmaßnahmen bereits teilweise umgesetzt wurden. Insbesondere die Absicherung der Benutzerliste ist positiv zu bewerten. Gleichzeitig bleibt die öffentlich zugängliche Medienbibliothek ein potenzieller Informationslieferant für OSINT-Recherchen und sollte im Rahmen eines kontinuierlichen Security Hardenings überprüft werden.

Security ist nicht nur das Schließen von Schwachstellen, sondern auch die bewusste Reduzierung unnötiger Informationspreisgabe.