WordPress – ein Follow-up
Reale wp2shell-Meldungen nennen Administratoren und Plugins. Doch ein kompromittiertes WordPress verrät noch nicht, wie der Angreifer hineinkam.
Reale wp2shell-Meldungen nennen Administratoren und Plugins. Doch ein kompromittiertes WordPress verrät noch nicht, wie der Angreifer hineinkam.
wp2shell ist keine direkte Shell-Lücke. Wir haben die Kette bis zum WordPress-Administrator verifiziert – samt PoC-Fallen, Patchwirkung und Restspuren.
Exploit-Romantik hilft nicht weiter. Der Text verbindet den Canvas-Fall mit einem anonymisierten WordPress-Praxisfall und zeigt, warum Identität, Session und Vertrauen oft der eigentliche Operationsraum eines Angriffs sind.
Neuer Dedicated Server, frisch bestellt – und während der Mensch noch isst, steht plötzlich schon das Fundament: gehärteter SSH-Zugang, Docker, Let’s Encrypt, Reverse Proxy und ein laufendes Mailcow.
So oder so ähnlich beginnen die privaten Dramen eines ITlers. Natürlich ist es kein Problem mal eben schnell ein kleines WordPress online zu zaubern. Was dann da aber alles noch dran hängt …