Content-Management-Systeme: Wordpress ist sicherer als die Konkurrenz

Kritische Sicherheitslücken werden heutzutage innerhalb von Stunden ausgenutzt. Dagegen helfen schnelle und automatische Updates.

Ein IMHO von Hanno Böck veröffentlicht am
Eine mit Malware verseuchte Webseite - eine Meldung, die kein Webmaster gerne sieht.
Eine mit Malware verseuchte Webseite - eine Meldung, die kein Webmaster gerne sieht. (Bild: Screenshot / Google Chrome)

Wie heute bekannt wurde, gab es im Content-Management-System Wordpress eine kritische Sicherheitslücke. Und wie jedesmal gibt es einige, die sich in ihrer Meinung bestätigt sehen, dass Wordpress sowieso besonders unsicher ist. Doch Wordpress ist mit Abstand das sicherste Content-Management-System, das zur Zeit verfügbar ist.

Jüngste Wordpress-Lücke war peinlich und vermutlich vermeidbar

Inhalt:
  1. Content-Management-Systeme: Wordpress ist sicherer als die Konkurrenz
  2. Automatische Updates sorgen für Sicherheit

Sicherheitslücken und Bugs sind immer ärgerlich. Und ja, bei der jetzt gefundenen Wordpress-Lücke kann man mit Recht argumentieren, dass sie in die eher peinliche Kategorie fällt und vermutlich durch eine defensivere Programmierweise oder durch bessere Review-Prozesse hätte verhindert werden können.

Aber bislang zumindest gibt es realistischerweise keine praktikable Möglichkeit, Software zu entwickeln, die frei von Bugs und Sicherheitslücken ist. In allen großen Webanwendungen werden regelmäßig Sicherheitslücken entdeckt - und immer wieder sind darunter auch sehr kritische. Wichtig ist deshalb vor allem, wie schnell die Sicherheitsupdates bei den Nutzern landen.

Übrigens: Wer glaubt, dass seine kleine Webseite nicht das Ziel von Angriffen wird, denkt falsch. Denn die meisten Angriffe finden nicht statt, um dem Betreiber der Seite zu schaden, sondern um sie als Infrastruktur für weitere Angriffe zu nutzen. Nicht selten finden Betreiber kleiner Webseiten heraus, dass ihre Seiten als Spamschleuder oder als Hostingplattform für Malware und Phishing mißbraucht werden - oft aber erst, wenn die Seite anschließend vom Webhoster gesperrt wird.

Angriffe innerhalb von Stunden

Es lohnt ein Rückblick auf eine Lücke in Drupal, die im Oktober 2014 unter dem Namen Drupalgeddon bekannt wurde. Drupalgeddon ermöglicht das Ausführen oder Hochladen von beliebigem Code. Eine Woche nach deren Veröffentlichung verschickten die Drupal-Entwickler eine weitere Warnung: Die Angriffe mithilfe dieser Lücke begannen bereits wenige Stunden, nachdem sie bekannt wurde. Jeder, der seine Drupal-Webseite nicht innerhalb von sechs Stunden aktualisiert hatte, sollte davon ausgehen, dass diese kompromittiert ist.

Man kann davon ausgehen, dass Ähnliches für alle gravierenden Sicherheitslücken in bekannten Content-Management-Systemen gilt. In den vergangenen Jahren gab es auch mehrfach ähnlich kritische Lücken in Joomla. Typo3 ist von den kritischen Lücken in jüngerer Zeit verschont geblieben, aber in Sicherheit wiegen sollte man sich wohl auch da nicht.

Hier zeigt sich ein ganz offensichtliches Dilemma: Wenn solche Sicherheitslücken innerhalb von Stunden ausgenutzt werden, kann man diese Systeme eigentlich nur verantwortungsbewusst betreiben, wenn jemand bereitsteht, der ein entsprechendes Update innerhalb kürzester Zeit installiert. Doch diese freien Content-Management-Systeme werden oft von kleinen Firmen, Vereinen oder Privatleuten eingesetzt - und nicht selten auch explizit für diese beworben. Doch die wenigsten kleinen Unternehmen oder Vereine dürften fulltime einen Administrator beschäftigen, der im Zweifel alles stehen und liegen lässt, um sich um ein Webseiten-Update zu kümmern.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Automatische Updates sorgen für Sicherheit 
  1. 1
  2. 2
  3.  


Richtig Steller 06. Feb 2017

...denn damit Installationen via Klick und Auto-Updater funktionieren muss im Falle von...

crazypsycho 05. Feb 2017

Wie es unter der Haube aussieht, ist für eine Entscheidung aber nicht relevant. Denn...

crazypsycho 04. Feb 2017

Ja wer nie Wordpress genutzt hat, der kann sich gar nicht vorstellen, wie klasse das...

crazypsycho 04. Feb 2017

Wir haben zig mehrsprachige Wordpress-Websites am laufen. Bei keiner hat sich je die...



Aktuell auf der Startseite von Golem.de
Quartalszahlen
So verkauft Elon Musk Teslas Schrumpfkurs als Wachstum

Nur 3 statt 20 Millionen Autos, Investitionen in neue Fabriken wurden gestrichen und die 4680-Akkus waren angeblich nie wichtig für Tesla.
Eine Analyse von Frank Wunderlich-Pfeiffer

Quartalszahlen: So verkauft Elon Musk Teslas Schrumpfkurs als Wachstum
Artikel
  1. Lebensmittellieferdienst: Getir/Gorillas schließt in Deutschland
    Lebensmittellieferdienst
    Getir/Gorillas schließt in Deutschland

    Getir, der Käufer von Gorillas, hat Milliarden US-Dollar an Bewertung verloren und ist mit seiner Europaexpansion gescheitert. Nun werden Tausende Kündigungen folgen.

  2. Elektro-Limousine: BMW wertet den i4 mit neuem Design und Serienextras auf
    Elektro-Limousine
    BMW wertet den i4 mit neuem Design und Serienextras auf

    Der BMW i4 bekommt ein Technik- und Designupdate, das die Attraktivität des vollelektrischen Mittelklasse-Fahrzeugs steigern soll.

  3. Bionicbee: Festos Roboterbienen fliegen im Schwarm
    Bionicbee
    Festos Roboterbienen fliegen im Schwarm

    Bisher hat Festo Insektenroboter im Schwarm laufen lassen. Die bionischen Bienen fliegen im Schwarm.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • MediaMarkt: Asus Gaming-Laptop 999€ statt 1.599€ • Galaxy S23 400€ günstiger • Anker USB-Ladegeräte -45% • MSI MEG 342CDE OLED 999€ • Gamesplanet Spring Sale [Werbung]
    •  /