{"id":41522,"date":"2026-03-13T09:18:08","date_gmt":"2026-03-13T09:18:08","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/41522\/"},"modified":"2026-03-13T09:18:08","modified_gmt":"2026-03-13T09:18:08","slug":"sicherheitsluecke-in-ally-wordpress-plugin-gefaehrdet-400-000-websites","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/41522\/","title":{"rendered":"Sicherheitsl\u00fccke in \u201eAlly\u201c WordPress Plugin gef\u00e4hrdet 400.000 Websites"},"content":{"rendered":"<p>Aufgrund einer Sicherheitsl\u00fccke k\u00f6nnen Angreifer <a href=\"https:\/\/www.heise.de\/thema\/Wordpress\" rel=\"nofollow noopener\" target=\"_blank\">WordPress<\/a>-Websites, auf denen das Plugin \u201eAlly \u2013 Web Accessibility &amp; Usability\u201c installiert ist, attackieren. Bislang gibt es keine Berichte, dass Angreifer die L\u00fccke bereits ausnutzen.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>SQl Injection<\/p>\n<p>\u00dcber die Schwachstelle (CVE-2026-2413, Risiko \u201ehoch\u201c) <a href=\"https:\/\/www.wordfence.com\/blog\/2026\/03\/400000-wordpress-sites-affected-by-unauthenticated-sql-injection-vulnerability-in-ally-wordpress-plugin\/\" rel=\"external noopener nofollow\" target=\"_blank\">berichten Sicherheitsforscher von Wordfence in einem Beitrag<\/a>. Aufgrund von unzureichenden \u00dcberpr\u00fcfungen k\u00f6nnen Angreifer ohne Authentifizierung \u00fcber pr\u00e4parierte URLs eigene SQL-Befehle ausf\u00fchren. Klappt eine solche Attacke, haben Angreifer Zugriff auf eigentlich abgeschottete Daten wie Passwort-Hashes.<\/p>\n<p><a href=\"https:\/\/wordpress.org\/plugins\/pojo-accessibility\/\" rel=\"external noopener nofollow\" target=\"_blank\">Wie aus der Plugin-Website hervorgeht<\/a>, weist Ally 400.000 aktive Installationen auf. Diese Websites sind potenziell angreifbar. Die Entwickler versichern, die L\u00fccke in Ally \u2013 Web Accessibility &amp; Usability 4.1.0 geschlossen zu haben. Davon sollen alle Ausgaben bis inklusive 4.0.3 bedroht sein. <\/p>\n<p>Die Sicherheitsforscher geben an, dass die Schwachstelle Anfang Februar \u00fcber ihr Bug-Bounty-Programm gemeldet wurde. Das Sicherheitsupdate haben die Entwickler dann Ende Februar ver\u00f6ffentlicht.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:des@heise.de\" title=\"Dennis Schirrmacher\" rel=\"nofollow noopener\" target=\"_blank\">des<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"Aufgrund einer Sicherheitsl\u00fccke k\u00f6nnen Angreifer WordPress-Websites, auf denen das Plugin \u201eAlly \u2013 Web Accessibility &amp; Usability\u201c installiert ist,&hellip;\n","protected":false},"author":2,"featured_media":41523,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15],"tags":[2470,13075,46,622,8912,13076,45,60,59,557,2473,44,64,61,2416,63,62,13077],"class_list":{"0":"post-41522","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-alert","9":"tag-ally","10":"tag-ch","11":"tag-it","12":"tag-patchday","13":"tag-plugin","14":"tag-schweiz","15":"tag-science","16":"tag-science-technology","17":"tag-security","18":"tag-sicherheitsluecken","19":"tag-switzerland","20":"tag-technik","21":"tag-technology","22":"tag-updates","23":"tag-wissenschaft","24":"tag-wissenschaft-technik","25":"tag-wordpress"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/116221115687321799","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/41522","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=41522"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/41522\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/41523"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=41522"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=41522"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=41522"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}