Jetpack 16.1.3: Kritisches Sicherheitsupdate

Gestern haben wir eine neue Version von Jetpack, 16.1.3, veröffentlicht. Diese Version enthält ein kritisches Sicherheitsupdate. Obwohl wir keine Hinweise darauf haben, dass diese Sicherheitslücke ausgenutzt wurde, aktualisieren Sie bitte so bald wie möglich Ihre Version von Jetpack, damit Ihre Website sicher bleibt.

Um Sie bei diesem Prozess zu unterstützen, haben wir eng mit dem Plugins-Team von WordPress.org zusammengearbeitet, um seit Version 12.0 für jede Version von Jetpack gepatchte Versionen zu veröffentlichen. Die meisten Websites wurden bereits automatisch auf eine sichere Version aktualisiert oder werden dies bald.

Diese Arbeit entstand aus einem internen Sicherheitsaudit und einem Bericht an das Sicherheitsteam von WordPress.

Das schwerwiegendste Problem liegt in der Importfunktion, die seit der 2023 veröffentlichten Version 12.0 in Jetpack vorhanden ist. Als Jetpack die an einen importierten Beitrag angehängten Metadaten wiederherstellte, deserialisierte es diese Daten ohne Einschränkung. Diese Sicherheitslücke könnte von einem Benutzer, der Inhalte auf einer Website importieren darf, dazu genutzt werden, die Website aus den vom Benutzer bereitgestellten Daten Objekte der Sprache PHP erstellen zu lassen, was je nachdem, welcher andere Code auf der Website ausgeführt wird, zu weiteren Angriffen führen kann.

Dieselbe Version behebt zwei weitere Probleme. Die API für Medien prüft nun, ob Sie zum Bearbeiten eines Beitrags berechtigt sind, bevor sie ein Medienelement an diesen Beitrag anhängt, und der Repost-Ablauf des Readers bereinigt nun die Daten, die er aus der URL übernimmt, bevor diese Daten den Editor erreichen.

Hier ist eine vollständige Liste der 42 verschiedenen Versionen von Jetpack, die wir gestern veröffentlicht haben:

16.1.3, 16.0.2, 15.9.2, 15.8.1, 15.7.2, 15.6.1, 15.5.1, 15.4.1, 15.3.2, 15.2.1, 15.1.2, 15.0.3, 14.9.2, 14.8.1, 14.7.1, 14.6.1, 14.5.1, 14.4.2, 14.3.1, 14.2.2, 14.1.1, 14.0.1, 13.9.2, 13.8.3, 13.7.2, 13.6.2, 13.5.2, 13.4.5, 13.3.3, 13.2.4, 13.1.5, 13.0.2, 12.9.5, 12.8.3, 12.7.3, 12.6.4, 12.5.2, 12.4.2, 12.3.2, 12.2.3, 12.1.3, 12.0.3.

Wenn auf Ihrer Website eine dieser Versionen läuft, ist Ihre Website für diese Sicherheitslücke nicht mehr anfällig. Sie wurde automatisch auf eine sichere Version aktualisiert.

Wir haben keine Hinweise darauf, dass diese Sicherheitslücke in freier Wildbahn ausgenutzt wurde. Da das Update nun jedoch veröffentlicht wurde, könnte jemand versuchen, diese Sicherheitslücke auszunutzen.

Wir entschuldigen uns für den zusätzlichen Aufwand, der Ihnen dadurch entstehen kann. Wir werden weiterhin regelmäßig alle Aspekte unserer Codebasis überprüfen, um sicherzustellen, dass Ihre Website mit Jetpack sicher bleibt.

Entdecke die Vorteile von Jetpack

Erfahre, wie Jetpack deine WordPress-Website schützen, beschleunigen und beim Wachstum unterstützen kann.

Tarife entdecken

Hast du eine Frage?

Kommentare sind für diesen Artikel geschlossen, aber wir helfen dir trotzdem gerne weiter! Besuche das Support-Forum – wir beantworten dort gerne deine Fragen.

Support-Forum anzeigen