Posts mit dem Label WordPress werden angezeigt. Alle Posts anzeigen
Posts mit dem Label WordPress werden angezeigt. Alle Posts anzeigen

Dienstag, 1. September 2026

WordPress - REST API Informationspreisgabe über Medien-Endpunkte

Im Rahmen einer aktuellen Analyse wurde die öffentliche WordPress REST API einer Website betrachtet. Dabei zeigte sich ein typisches Bild vieler WordPress-Installationen: Während die Benutzer-Enumeration bereits erfolgreich abgesichert wurde, ist die Medienbibliothek weiterhin umfangreich über die REST API abrufbar.

Untersucht wurden die öffentlich erreichbaren Endpunkte:

  • /wp-json/
  • /wp-json/wp/v2/media
  • /wp-json/wp/v2/users

Die Benutzerabfrage liefert erwartungsgemäß einen 401 Unauthorized Fehler. Eine Auflistung von WordPress-Benutzern ist somit nicht möglich und eine häufig kritisierte Schwachstelle wurde bereits geschlossen.


Wo liegt weiterhin ein Risiko vor?

Der Medien-Endpunkt stellt weiterhin umfangreiche Informationen ohne Anmeldung bereit. Dazu gehören unter anderem:

  • Dateinamen und Upload-Zeitpunkte
  • Bildgrößen und Dateigrößen
  • Verknüpfungen zu Seiten und Beiträgen
  • Autoren-IDs
  • Direkte Links zu Originaldateien

Für Angreifer sind solche Informationen interessant, da sie die automatisierte Analyse einer Website erleichtern und wertvolle OSINT-Daten liefern können.

Wurde ein Sicherheitsvorfall festgestellt?

Nein.

Im untersuchten Datenbestand fanden sich keine Hinweise auf:

  • vertrauliche Dokumente
  • Zugangsdaten oder API-Keys
  • Datenbank-Backups
  • Konfigurationsdateien
  • Schadcode oder kompromittierte Inhalte

Die öffentlich erreichbaren Dateien beschränkten sich überwiegend auf Bilder, Grafiken und Marketingmaterial.

Bewertung

Aus Security-Sicht handelt es sich aktuell nicht um einen Incident, sondern um ein klassisches Hardening-Thema. Die Funktionalität der REST API ist grundsätzlich vorgesehen, sollte jedoch regelmäßig überprüft und auf das tatsächlich benötigte Maß reduziert werden.

Empfehlungen

  • Regelmäßige Prüfung der Medienbibliothek auf veraltete oder nicht mehr benötigte Uploads
  • Überprüfung, welche REST-Endpunkte wirklich öffentlich erforderlich sind
  • Entfernung sensibler Metadaten aus Bilddateien
  • Regelmäßige Security Reviews von WordPress, Themes und Plugins
  • Dokumentation und Nachverfolgung von Hardening-Maßnahmen

Fazit

Die Untersuchung zeigt, dass Sicherheitsmaßnahmen bereits teilweise umgesetzt wurden. Insbesondere die Absicherung der Benutzerliste ist positiv zu bewerten. Gleichzeitig bleibt die öffentlich zugängliche Medienbibliothek ein potenzieller Informationslieferant für OSINT-Recherchen und sollte im Rahmen eines kontinuierlichen Security Hardenings überprüft werden.

Security ist nicht nur das Schließen von Schwachstellen, sondern auch die bewusste Reduzierung unnötiger Informationspreisgabe. 


Sonntag, 30. April 2023

ChatGPT - Hacking Kommandos

In dem Beitrag "ChatGPT - Einstieg, Kommandos, Erweiterungen und Schnittstelle OpenAI" ging ich bereits auf die Basics von ChatGPT ein. In diesem Artikel gehe ich kurz auf die Unterstützung von ChatGPT als "Hacking-Tool" ein.

Stellt man die richtigen Anfragen an ChatGPT, kann die KI nützliche Informationen über den Einsatz von Hacking-Tools liefern. Auch lässt sich Quellcode auf Sicherheitslücken untersuchen und ChatGPT erklärt wie diese ausgenutzt werden können. Die KI kann zudem Phishing-Mails bewertet und E-Mails umformulieren, damit diese seriöser klingen.

Einsatz von Hacking-Tools (Kommando)

Wie würde ein Pentester im Rahmen eines Pentests vorgehen, um Sicherheitslücken in einem Netzwerk oder bei einer Webseite zu finden?

Wie würde Schritt 2 ganz konkret ablaufen?


Sicherheitslücken in einer WordPress-Installation finden (Kommando)

Wie würde ein Pentester Sicherheitslücken in einer WordPress-Installation finden, um die Kontrolle zu übernehmen?


Quellcode Analyse (Kommando)

Enthält der folgende Code Sicherheitslücken?, gefolgt von dem Quellcode

E-Mail (Text) umformulieren (Kommando)

Kannst Du die Mail so umformulieren, dass sie einen vertrauenswürdigen Eindruck macht?


Quelle: c't 8/2023 S. 108


Sonntag, 20. März 2022

Hacking - Netzwerkscanner, nmap, Reverse Shell und Password Cracking mit hashcat

In den Artikel Security - Nmap Netzwerkscanner und Kali Linux und Hacking - Nützliche Tools (PassView, Windows Login Unlocker, Recovery, Process Hacker, Network Sniffer) habe ich bereits etliche Beispiele beschrieben, welche Tools Hacker verwenden und wie sie dabei vorgehen. In diesem Beitrag werde ich noch etwas tiefer ins Detail gehen.


Netzwerkscanner (Netdiscover)

Netdiscover kann auch verwendet werden, um im Netzwerk-ARP-Pakete zu untersuchen oder Netzwerkadressen mithilfe des Auto-Scan-Modus zu finden. Siehe auch https://www.kali.org/tools/netdiscover/. Hierdurch lassen sich in einem Netzwerk potenzielle Angriffsziele ermitteln.

Installation: sudo apt-get install netdiscover
Aufruf: netdiscover -r 192.168.1.0/24

Hinweis: Netdiscover staret automatisch mit der ersten Netzwerkschnittstelle, die es findet.

nmap Funktion http-enum

Mit Hilfe von http-enum findet man automatisiert Dateien oder interessante Verzeichnisse auf einem Webserver. Dabei sendet das Script weit über tausend Abfragen für gängige Dateien und Verzeichnisse an den Server. So lassen sich schnell wichtige Informationen erhalten, ob einige bekannte Dienste oder Dateien auf dem Webserver offen zugänglich sind oder nicht.

Aufruf: nmap -n --script=http-enum 192.168.1.1 oder Domain.de


WordPress: Reverse Shell

Es gibt viele verschiedene Methoden WordPress anzugreifen (z.B. WordPress - Brute-Force Angriffe mit XML-RPC und REST-API), eine davon ist Zugriff auf die WordPress-Verwaltungskonsole mit Hilfe des Metasploit Framework https://www.kali.org/tools/metasploit-framework/. Hierdurch ist es dann auch mögloch eine "Reverse Shell" als Plugin zu installieren, um so "root" bzw. Vollzugriff auf den Server zu erhalten.
Das Vorgehen ist unter https://www.hackingarticles.in/wordpress-reverse-shell/ beschrieben.

Password Cracking mit hashcat

Hashcat ist ein extrem schnelles Tool zur Passwortwiederherstellung. So kann es hochkomplexe Passwörter in kürzester Zeit knacken. Dies ist möglich, wenn Passwörter einem Wörterbuch entstammen.
Ein gutes Tutorial für den Einstieg findet sich unter https://resources.infosecinstitute.com/topic/hashcat-tutorial-beginners/.


Montag, 2. November 2020

WordPress - Brute-Force Angriffe mit XML-RPC und REST-API

Das freie Content-Management-System WordPress ist weit verbreitet und oft werden nach einer Erstinstallation keine neuen Releases bzw. Security Updates mehr eingespielt. Hierdurch ergeben sich über die XML-RPC Schnittstelle in Verbindung mit der REST-API Möglichkeiten für eine Brute-Force-Attacke.


1. Schritt: REST-API Wordpress User herausfinden


2. Brute-Force-Angriff über die XML-RPC Schnittstelle

  • Über die xmlrpc.php lassen sich Anfragen zur Authentifizierung per Webservice mit Benutzernamen und das Passwort senden.
  • Benötigt man diese Schnittstelle nicht, sollte man die xmlrpc.php deaktivieren. Mit Hilfe des WordPress XML-RPC Validation Service kann man überprüfen, ob der Service aktiv ist.
  • Bei GitHub finden sich viele xmlrpc-bruteforcer, mit nur wenigen Schritten, lassen sich so mit Hilfe von einem Python-Script Brute-Force-Angriffe starten.