{"id":374157,"date":"2025-08-26T09:21:10","date_gmt":"2025-08-26T09:21:10","guid":{"rendered":"https:\/\/www.europesays.com\/de\/374157\/"},"modified":"2025-08-26T09:21:10","modified_gmt":"2025-08-26T09:21:10","slug":"wordpress-plug-in-dokan-pro-angreifer-koennen-admin-accounts-uebernehmen","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/374157\/","title":{"rendered":"WordPress-Plug-in Dokan Pro: Angreifer k\u00f6nnen Admin-Accounts \u00fcbernehmen"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/WordPress-plug-in-Dokan-Pro-Attackers-can-take-over-admin-accounts-10621126.html\" class=\"notice-banner__link a-u-inline-link\" target=\"_blank\" rel=\"noopener\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Stimmen die Voraussetzungen, k\u00f6nnen Angreifer WordPress-Websites mit dem Plug-in Dokan Pro attackieren, um Admin-Accounts zu \u00fcbernehmen und Seiten zu kompromittieren.<\/p>\n<p>Die Gefahr<\/p>\n<p>Mit dem Plug-in setzt man Onlineshops auf, in denen sich Nutzer als Verk\u00e4ufer mit eigenen Marktplatzshops registrieren k\u00f6nnen. <a href=\"https:\/\/www.wordfence.com\/blog\/2025\/08\/15000-wordpress-sites-affected-by-privilege-escalation-vulnerability-in-dokan-pro-wordpress-plugin\/\" rel=\"external noopener\" target=\"_blank\">Nun weisen Sicherheitsforscher von Wordfence in einem Beitrag<\/a> auf eine mittlerweile geschlossene Sicherheitsl\u00fccke (CVE-2025-5931 &#8222;<strong>hoch<\/strong>&#8222;) hin.<\/p>\n<p>Um eine Attacke einleiten zu k\u00f6nnen, m\u00fcssen Angreifer aber bereits authentifiziert sein. Ist das gegeben, k\u00f6nnen sie am fehlerhaften Code, \u00fcber den sich Nutzer als Marktplatzverk\u00e4ufer registrieren k\u00f6nnen, ansetzen und einen neuen Nutzer mit Adminrechten anlegen. Im Anschluss k\u00f6nnen sie ein eigenes Passwort festlegen und weitreichend auf die Website zugreifen. Dar\u00fcber k\u00f6nnen sie etwa Hintert\u00fcren in Onlineshops verankern.<\/p>\n<p>Sicherheitspatch verf\u00fcgbar<\/p>\n<p>Die Entwickler versichern, dass sie die <strong>Version 4.0.6<\/strong> gegen die geschilderte Attacke abgesichert haben. Alle vorigen Ausgaben sollen verwundbar sein. Unklar ist derzeit, ob es bereits Attacken gibt. Admins von WordPress-Websites mit diesem Plug-in sollten in den Einstellungen Ausschau nach unbekannten Accounts halten. Werden sie f\u00fcndig, sollten sie die Konten umgehend l\u00f6schen. <\/p>\n<p><a href=\"https:\/\/www.heise.de\/news\/WordPress-Websites-mit-Plug-in-UiCore-Elements-verwundbar-10518255.html\" target=\"_blank\" rel=\"noopener\">Zuletzt wurden Sicherheitsl\u00fccken im WordPress-Plug-in UiCore Elements mit rund 40.000 aktiven Installationen geschlossen<\/a>. An dieser Stelle konnten Angreifer eigentlich abgeschottete Informationen auf Servern einsehen.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:des@heise.de\" title=\"Dennis Schirrmacher\" target=\"_blank\" rel=\"noopener\">des<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p><strong>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":374158,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[135],"tags":[10308,29,101758,30,196,10309,66165,190,189,1687,4970,194,191,1314,193,192,8527],"class_list":{"0":"post-374157","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-alert","9":"tag-deutschland","10":"tag-dokan-pro","11":"tag-germany","12":"tag-it","13":"tag-patchday","14":"tag-plug-in","15":"tag-science","16":"tag-science-technology","17":"tag-security","18":"tag-sicherheitsluecken","19":"tag-technik","20":"tag-technology","21":"tag-updates","22":"tag-wissenschaft","23":"tag-wissenschaft-technik","24":"tag-wordpress"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/115094335243749003","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/374157","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=374157"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/374157\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/374158"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=374157"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=374157"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=374157"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}