Ein manipuliertes Bild kann gewöhnliche Veröffentlichungsrechte in eine weitreichendere Serverkompromittierung verwandeln.
Das Sicherheitsunternehmen Fortbridge demonstrierte einen Angriff, bei dem eine speziell präparierte HEIC-Datei, die über WordPress hochgeladen wird, auf bestimmten Servern die Ausführung von Code aus der Ferne auslöst. Bei erfolgreicher Ausnutzung kann ein Angreifer Befehle unter dem Konto des Webservers ausführen.
Der Angriff zielt auf die serverseitige Bildverarbeitung während des Uploads. Ein WordPress-Update allein behebt die anfällige Bibliothek nicht; Administratoren benötigen das Sicherheitsupdate des Betriebssystems oder Hostinganbieters.
Die manipulierte Datei erreicht die Bildsoftware auf dem Server
Nach dem Upload einer HEIC-Datei übergibt der Server sie möglicherweise an libheif, eine Bibliothek zum Lesen dieses Bildformats. Ein speziell präpariertes Bild kann einen Speicherfehler auslösen, durch den Daten an einer Stelle geschrieben werden können, an der sie nicht geschrieben werden sollten.
Die Ermittler kombinierten diesen Fehler mit einer zweiten Schwachstelle, durch die Details über den Server offengelegt wurden – und zwar über Bildkopien, die während der Verarbeitung erstellt wurden. Mithilfe dieser Details präparierten sie eine weitere HEIC-Datei für dieselbe Umgebung und führten einen harmlosen Befehl aus. Damit bestätigten sie, dass der Angriff bis zur Codeausführung vordringen konnte.
Die Tests umfassten Ubuntu 26.04 und Debian 13. Der Angriff funktionierte bei 6 von 8 Ubuntu-Tests und bei 22 von 24 Debian-Tests. Anders als bei einigen jüngerenWordPress-RCE-Angriffsketten befindet sich der anfällige Code hier nicht im WordPress-Kern. Er gehört zu Software, die nach dem Upload des Bildes verwendet wird.
Das Risiko hängt von Kontoberechtigungen und der Serverkonfiguration ab
Für die demonstrierten Angriffe ist ein gültiges Konto mit der Berechtigung zum Hochladen von Medien erforderlich. In Standardinstallationen haben Autoren und höhere Rollen diese Berechtigung normalerweise, Administratoren können sie jedoch ändern. Für diesen demonstrierten Angriffsweg ist ein Konto erforderlich, das Uploads durchführen kann. Plugins oder benutzerdefinierte Anwendungen, die Uploads von Gästen akzeptieren, könnten jedoch denselben anfälligen Verarbeitungspfad zugänglich machen.
Die Serverkonfiguration schafft die zweite Voraussetzung.Tests von Wordfence fanden exponierte Konfigurationen im offiziellen WordPress-Docker-Image sowie in bestimmten Debian-, Ubuntu- und Fedora-Setups, während andere getestete Builds über denselben Weg nicht betroffen waren.
Das Risiko besteht, wenn Imagick, ImageMagick mit HEIF-Unterstützung und ein ungepatchter, betroffener libheif-Build mit aktiviertem unkomprimiertem Codec vorhanden sind. Prüfen Sie unter Tools → Website-Zustand → Informationen → Medienverarbeitung, ob HEIC unterstützt wird, und bitten Sie Ihren Hostinganbieter, die Build-Einstellungen und den Patchstatus der Bibliothek zu bestätigen.
Administratoren sollten patchen und den Upload-Zugriff einschränken
Lautder Sicherheitswarnung von GitHub, ist libheif in den Versionen 1.18.0 bis 1.23.2 betroffen, wenn der unkomprimierte Codec aktiviert ist; Version 1.23.3 behebt den Fehler. Betriebssystemanbieter können die Fehlerbehebung in Pakete mit niedrigeren Versionsnummern zurückportieren. Das Patchen hat Vorrang, aber der Angriff ist für Administratoren auch ein Anlass zu prüfen, wer Dateien in den anfälligen Verarbeitungspfad einspeisen darf.
- Installieren Sie die gepatchte Bibliothek und starten Sie betroffene Dienste neu. Wenden Sie das vom Betriebssystem oder Hostinganbieter bereitgestellte Sicherheitsupdate an und starten Sie anschließend PHP sowie die relevanten Webdienste neu, damit sie die korrigierte Version laden. Bei Container-Deployments sind ein aktualisiertes Basis-Image und eine erneute Bereitstellung erforderlich. Teams, die für viele Websites verantwortlich sind, sollten die Bibliothek in ihre bestehendePatchverwaltung und ihre bestehendeSchwachstellenverwaltung aufnehmen.
- Prüfen Sie, wer Medien hochladen darf. Wenn Sie eine Website mit mehreren Autoren verwalten, prüfen Sie, welche Konten weiterhin Upload-Rechte benötigen, und entziehen Sie diese inaktiven Benutzern oder externen Mitwirkenden, die keinen Zugriff mehr benötigen. Schützen Sie uploadberechtigte Konten mit MFA. SeparateWordPress-Backdoor-Schwachstellen haben ebenfalls gezeigt, wie schädlich unnötige Kontoberechtigungen werden können, sobald Zugriff erlangt wurde.
- Blockieren Sie HEIC- und HEIF-Dateien, wenn sie nicht benötigt werden. Websites, die diese Formate nicht verwenden, können verhindern, dass sie überhaupt den betroffenen Bildprozessor erreichen.
- Untersuchen Sie Abstürze nach HEIC-Uploads. Wiederholte Abstürze von PHP-FPM oder 503-Fehler nach dem Einreichen solcher Dateien können Anlass für eine eingehendere Sicherheitsprüfung sein.
In der Meldung wurde keine aktive Ausnutzungskampagne erwähnt. Für betroffene Systeme ist bereits eine Fehlerbehebung verfügbar. Administratoren müssen daher nicht warten, bis Angriffe auftreten, bevor sie diesen Angriffsweg schließen.
Weitere Nachrichten zur Cybersicherheit: Angreifer nutzten Microsofts legitime Präsenz auf X, um eine von Clippy inspirierte Kryptokampagne voranzutreiben , bevor das Unternehmen die Kontrolle zurückerlangte





