Bremer24 Logo

UpdraftPlus-Lücke löst Supply-Chain-Angriff aus

Sie befinden sich: Home > News Archiv > Webmaster > UpdraftPlus-Lücke lö...

Erst war es nur eine Lücke im Backup-Plugin UpdraftPlus. Dann gelangten Angreifer darüber an einen CDN-Schlüssel von Awesome Motive und verteilten Schadcode an über 1,2 Millionen Seiten. Wie die Kette funktioniert und wer wirklich betroffen ist.

Eine Sicherheitslücke in einem Backup-Plugin klingt nach Routine. Update einspielen, fertig. Bei UpdraftPlus war es das nicht. Die Lücke mit der Kennung CVE-2026-10795 wurde Mitte Juni zur Eintrittstür für einen Lieferkettenangriff, der am Ende über 1,2 Millionen WordPress-Seiten erreichte. Zwei Vorfälle, die zunächst getrennt aussahen, hängen direkt zusammen.

Die UpdraftPlus-Lücke, mit der alles anfing

UpdraftPlus ist eines der meistgenutzten Backup-Plugins für WordPress und läuft auf über drei Millionen Seiten. Betroffen waren alle Versionen bis einschließlich 1.26.4. Den Fehler fand der Sicherheitsforscher vtim, der dafür ein Bug-Bounty von 5.200 US-Dollar bekam. Wordfence stuft die Lücke mit einem CVSS-Wert von 8.1 als hoch ein.

Der Mechanismus dahinter ist hübsch fies. Für Seiten, die die Fernverwaltung UpdraftCentral angebunden haben, lauscht das Plugin bei jedem Seitenaufruf auf verschlüsselte Steuerbefehle. Beim Entschlüsseln prüft der Code aber nicht, ob das überhaupt geklappt hat. Schlägt die Entschlüsselung fehl, rutscht ein leerer Wert durch, und der AES-Schlüssel kollabiert auf lauter Nullen. Diesen Null-Schlüssel kennt jeder. Ein Angreifer verschlüsselt damit seine eigenen Befehle, schickt sie ans Plugin, und das führt sie als der angemeldete Administrator aus. Am Ende der Kette steht das, was niemand will: Ein fremdes Plugin wird hochgeladen, aktiviert und führt beliebigen Code aus.

Eine Einschränkung gehört dazu, und sie geht in vielen Meldungen unter. Angreifbar war nur, wer UpdraftCentral oder den Migrator aktiv nutzte. Laut UpdraftPlus betrifft das weniger als zehn Prozent der Installationen. Wer das Plugin nur für stille Backups einsetzt, war kaum gefährdet. Patchen sollte man trotzdem: Die kostenlose Version 1.26.5 und die Premium-Version 2.26.5 schließen die Lücke. Dass fast alle WordPress-Lücken inzwischen in den Plugins stecken, nicht im Core, ist kein Zufall. Dieser Fall ist nur das jüngste Beispiel dafür.

Vom Marketing-Server zum Generalschlüssel

Hier wird es interessant. Awesome Motive, einer der größten Plugin-Anbieter im WordPress-Umfeld, betreibt unter anderem OptinMonster, TrustPulse und PushEngage. Nach eigener Darstellung drangen Angreifer über genau diese UpdraftPlus-Lücke in einen Server ein, auf dem eine Marketing-Website lief. Dieser Server gehörte nicht zur Produktion, lagerte aber einen API-Schlüssel für das Content Delivery Network. Mit diesem einen Schlüssel ließ sich der JavaScript-Code manipulieren, den Awesome Motive über sein CDN an alle Kundenseiten ausliefert.

Das ist der eigentliche Hebel. Nicht die gut gesicherte Produktionsumgebung wurde geknackt, sondern ein zweitrangiger Marketing-Server. Ein dort vergessener Schlüssel öffnete den Weg zu über einer Million fremder Seiten. Das Prinzip kennt man vom Polyfill.io-Angriff von 2024: Manipuliert man eine einzige zentrale Datei, erreicht der Schadcode Tausende Seiten auf einmal, ohne dass deren Betreiber irgendetwas falsch gemacht hätten.

Wie der Schadcode arbeitet

Das eingeschleuste JavaScript war geduldig. Für normale Besucher passierte gar nichts. Erst wenn ein angemeldeter Administrator eine betroffene Seite öffnete, wurde es aktiv. Vorher prüfte das Skript sogar, ob es in einem echten Browser läuft und nicht in einem automatisierten Test, und es erkannte „Benutzer existiert bereits“-Meldungen in rund zwanzig Sprachen. Diese Mühe zeigt, dass hier niemand experimentiert hat.

Mit der Sitzung des Admins legte der Code im Hintergrund ein neues Administrator-Konto an und installierte ein Plugin, das sich selbst versteckt. Es taucht weder in der Plugin-Liste noch in der Benutzerliste auf, nicht bei den Update-Prüfungen und nicht über die REST-Schnittstelle. Wer im Dashboard nachsieht, findet nichts. Sansec bringt es auf den Punkt: In so einem Fall darf man der Oberfläche nicht mehr trauen, nur noch dem, was tatsächlich auf der Festplatte liegt.

Das versteckte Plugin ist eine voll ausgestattete Hintertür. Es öffnet eine Web-Shell mit dem Namen „WPM File Manager & Shell“, über die sich beliebige Befehle ausführen und Dateien hoch- und herunterladen lassen. Die erbeuteten Zugangsdaten wandern verschlüsselt an die Domain tidio.cc, eine bewusste Nachahmung des echten Dienstes tidio.com. Diese Adresse war schon Ende April registriert worden, lange vor dem eigentlichen Angriff.

Bin ich betroffen, und was ist zu tun?

Die ehrliche Antwort: Statistisch haben viele Seiten Glück gehabt, weil die Zeitfenster kurz waren. Bei OptinMonster und TrustPulse lief der Schadcode am 12. Juni nur rund 25 Minuten. Beim PushEngage-SDK hielt er sich bis zum 14. Juni an einzelnen CDN-Knoten. Sicher sagen lässt sich das nicht, deshalb gilt: Wer eines der drei Plugins nutzt und in diesem Zeitraum als Admin eingeloggt war, sollte von einer Kompromittierung ausgehen und nachsehen. Konkret heißt das:

Awesome Motive hat die Marketing-Site inzwischen bereinigt, auf einen neuen Server umgezogen und alle Zugangsdaten erneuert. Anwendungsserver, Quellcode und die Systeme mit den Kontodaten lägen getrennt und seien nicht betroffen gewesen. Eine aktiv ausgenutzte Schwachstelle wie diese, also genau die Sorte, die ab dem 11. September unter die 24-Stunden-Meldepflicht des Cyber Resilience Act fällt, ist damit kein internes Problem mehr, sondern ein Vorfall mit Aussenwirkung.

Was bleibt

Der wunde Punkt liegt nicht bei den drei betroffenen Plugins, sondern in der Annahme dahinter. Wer ein fremdes Skript von einem fremden Server lädt, vertraut nicht nur dem Plugin, sondern auch dessen gesamter interner Lieferkette. Genau dieses Vertrauen wurde hier ausgenutzt. Dabei gibt es eine Technik, die den Angriff direkt im Browser gestoppt hätte: Subresource Integrity, kurz SRI. Man hinterlegt einen Prüfwert für jede eingebundene Datei, und der Browser startet sie nur, wenn sie unverändert ist. Manipulierter CDN-Code wäre gar nicht erst gelaufen. Die Technik ist alt und in allen Browsern verfügbar. Genutzt wird sie viel zu selten. Vielleicht ändert dieser Fall daran etwas.

Ein zuverlässiges Backup ist die wichtigste Absicherung gegen solche Vorfälle. Wie eine gute Backup-Strategie aussieht und welche Tools taugen, lesen Sie hier.

Solche Plugin-Lücken sind das häufigste Einfallstor für Angriffe. Wie Sie WordPress wirksam absichern und Ihre Seite umfassend härten, zeigt unser Praxis-Leitfaden.

Nutzen Sie eines der drei betroffenen Plugins auf Ihrer Seite? Jetzt Ihre Erfahrungen teilen



updraftplus motive awesome plugin schlüssel schadcode

Webung: Hier bekommen Sie PHP fähigen Webspace der mit Ökostrom betrieben wird ab bereits 2 Euro/ Monat für ihre Homepage. Zusätzlich ist eine eigene Internetadresse mit enthalten.

Kommentar schreiben

Teilen Sie uns Ihre Meinung mit. Ihr Kommentar wird nach Pruefung veroeffentlicht.

Pflichtfelder


Neusten News in der Kategorie "Webmaster"

• Strukturierte Daten 2026: mit Schema zu Rich Snippets
Sterne, Preise und Bilder direkt im Google-Ergebnis bringen mehr Klick...
• Impressum und Datenschutz 2026: rechtssichere Website
Ein fehlerhaftes Impressum oder eine lückenhafte Datenschutzerklärung ...
• WordPress schneller machen 2026: Caching und Tuning
WordPress erzeugt jede Seite bei jedem Aufruf neu, das kostet Tempo un...
• Bilder fürs Web optimieren 2026: schneller mit AVIF
Bilder sind auf den meisten Seiten der größte Bremsklotz für die Ladez...
• WordPress absichern 2026: Schutz vor Hackerangriffen
WordPress ist das beliebteste Ziel automatisierter Angriffe, neue Lück...
• Website umziehen 2026: ohne Ausfall und Ranking-Verlust
Ein Hosting-Wechsel kann die Seite tagelang lahmlegen oder das Google-...
• E-Mail-Zustellbarkeit 2026: Raus aus dem Spam-Ordner
Bestellbestätigungen, Newsletter und Kontaktmails landen plötzlich im ...
• Website-Backups 2026: Die Strategie gegen Datenverlust
Ein Hack, ein fehlgeschlagenes Update, ein Serverausfall, und die Seit...
• Cookie-Banner 2026: Was jetzt wirklich Pflicht ist
Cookie-Banner verschwinden 2026 doch nicht. Welche Regeln gelten, welc...
• Core Web Vitals 2026: Was beim Ranking wirklich zählt
Mehr als vier von zehn Websites fallen bei Googles Core Web Vitals dur...