WordPress & Webwork

WordPress: Themes die von der TimThumb-Sicherheitslücke betroffen sind

TimThumb-Logo Da draußen gibt es etliche WordPress-Themes, kostenlose wie kostenpflichtige, die das PHP-Script TimThumb benutzen. Es handelt sich um eine Anwendung, die Bilder verkleinern, zuschneiden und Vorschaubilder erstellen kann. In diesem Script existiert eine Sicherheitslücke, die es ermöglicht unerwünschten Code einzuschleusen (siehe u.a. Golem.de).

Wer wissen möchte ob bei ihm dieses Script zum Einsatz kommt, der sollte auf dem Server im Themes-Ordner nach der Datei timthumb.php oder thumb.php schauen. Mittlerweile gibt es von dem Script auch eine aktualisierte Version, die diese Lücke geschlossen haben soll.

Auf Timthumb Security Vulnerability – List of Themes gibt es eine Auflistung von freien Themes, wo TimThumb zum Einsatz kommt.

Der Autor erwähnt aber selber, dass die Liste nicht vollständig ist. Daher sollte man vorsichtshalber auf jeden Fall die WordPress-Installation prüfen und gegebenenfalls das eingesetzte Skript aktualisieren.

9 Reaktion(en)

  1. Ralf Dreiundzwanzig

    Hallo,

    du kannst recht leicht sehen, wie er zukünftig die URL prüft

    foreach ($allowedSites as $site) {
    if (preg_match ('/(?:^|\.)' . $site . '$/i', $url_info['host'])) {
    $isAllowedSite = true;
    }
    }

    Gleichzeitig prüft er vorher den Inhalt von scr auf eine gültige URL
    $pattern = "/\b(?:(?:https?):\/\/|www\.)[-a-z0-9+&@#\/%?=~_|!:,.;]*[-a-z0-9+&@#\/%=~_|]/i";
    return preg_match ($pattern, $url);

    Damit ist die Lücke geschlossen.

    Beste Grüße

    Ralf

  2. Pingback: Gablenberger-Klaus-Blog » Blog Archiv » WordPress – Bei Themes, TimThumb-Sicherheitslücke – Millionen Blogs betroffen

  3. vanvox

    suffusion 3.8.2 verwendet kein timthumb.php, auch wenn es in der im Artikel erwähnten Liste so drin steht. Habe eben nachgeschaut und der Autor des Themes hat es bestätigt. Danke für den Hinweis.

  4. Pingback: WordPress-Newsletter Nr. 17 | WordPress & Webwork

  5. Pingback: Sicherheitslücke auch in Ihrem WordPress-Blog? | Das INCONET Tagebuch

  6. Pingback: WordPress: alte TimThumb-Version mit kritischer Sicherheitslücke in vielen Instalationen aktiv | WordPress & Webwork

  7. Pingback: WordPress: TimThumb-Sicherheitslücke immer noch im Umlauf | WordPress & Webwork

Die Kommentare in diesem Beitrag sind geschlossen.