
WordPress-Backdoor baut sich nach jedem Säuberungsversuch selbst wieder auf
Eine neue WordPress-Backdoor nutzt mehrere Persistenzmethoden, um eine Säuberung zu überleben, versteckt sich an acht Orten und kommuniziert über die Blockchain.
Sicherheitsforscher von Sucuri haben eine ausgeklügelte WordPress-Backdoor entdeckt, die sich nach jedem Säuberungsversuch selbst wiederherstellen kann. Sie trägt den Codenamen SC, abgeleitet von den „SC_“-Markierungen im Code, und die Schadsoftware verbreitet identische Kopien an mindestens acht verschiedenen Stellen auf einem Server: in Dateien, der Datenbank und sogar im gemeinsam genutzten Systemspeicher, wobei jeder dieser Orte alle anderen reparieren kann, wenn sie entfernt werden.
Die Entdeckung, die Forscher Gabriel Barbosa detailliert beschreibt, zeigt ein „selbstheilendes Netz“, das die Infektion nahezu unmöglich auszurotten macht, ohne alle Verstecke gleichzeitig zu säubern. „Löscht man das Plugin, wird es von einem Drop-in neu geschrieben. Löscht man das Drop-in, schreibt es das Theme neu. Bereinigt man jede Datei auf der Festplatte, stellt der nächste Seitenaufruf das gesamte Set aus der Datenbank oder einem Shared-Memory-Segment wieder her“, so Barbosa. Das Ergebnis ist ein zirkuläres System, bei dem kein einzelner Punkt entfernt werden kann, um es zu stoppen.
Die acht Persistenzkomponenten beginnen mit einer .user.ini-Datei, die den Server zwingt, vor jeder PHP-Anfrage einen Loader auszuführen. Dieser Loader, eine versteckte Datei mit einem Punkt-Präfix, lokalisiert dann ein gefälschtes Plugin und baut es im Must-Use-Plugins-Verzeichnis aus drei Quellen neu auf: einer vorhandenen Plugin-Kopie, einem zwischengespeicherten Stub und einem ZIP-Paket. Andere Drop-ins wie wp-content/db.php und wp-content/advanced-cache.php enthalten komprimierte, Base64-kodierte Kopien der gesamten Nutzlast. Fehlt ein Teil oder ist er zu klein, dekodieren sie die Schadsoftware und setzen sie erneut ein. Selbst der Theme-Ordner der Website enthält ein Duplikat in der functions.php-Datei, das die Backdoor bei jedem Laden des Themes neu schreibt. Zusätzlich installiert sich die Schadsoftware sowohl als Must-Use-Plugin als auch als normales Plugin unter zwei verschiedenen Namen, um Redundanz zu gewährleisten.
Einmal aktiv, versteckt sich die Backdoor vor der WordPress-Admin-Plugin-Liste und täuscht bei Update-Prüfungen ihre Anwesenheit vor. Sie verbindet sich mit einem Command-and-Control-Server über die Ethereum-Blockchain, sodass der Datenverkehr mit legitimer Blockchain-Aktivität verschmilzt. Der Angreifer kann dann die infizierte Website fingerabdrucken, ein verstecktes Administratorkonto anlegen, JavaScript-Nutzlasten abrufen, um sie in die Website einzuschleusen und Skimmer oder andere Schadsoftware an Besucher auszuliefern, beliebigen PHP-Code ausführen und andere Plugins deaktivieren oder löschen. Auf Servern, die System-V-Shared-Memory unterstützen, wird die Nutzlast mit einem festen numerischen Schlüssel in den Arbeitsspeicher geschrieben, sodass sie das Löschen von Dateien und manche Datenbankbereinigungen überlebt. Sie kann sogar einem anderen Hosting-Account auf gemeinsam genutzten Servern gehören, was die Nachverfolgung erschwert. Die Infektion richtet außerdem geplante Cron-Aufgaben ein, die die erneute Bereitstellung in regelmäßigen Abständen auslösen, unabhängig von den Besuchern der Website.
Es ist noch nicht bekannt, wie Angreifer die SC-Backdoor zunächst auf WordPress-Websites einschleusen. Übliche Zugangswege umfassen das Ausnutzen bekannter Schwachstellen in WordPress-Core, Plugins oder Themes, die Verwendung schwacher Anmeldedaten, Angriffe auf Software-Lieferketten, um beliebte Plugins zu kompromittieren, oder das Hochladen von PHP-Shells über unsichere Medien- oder Formular-Upload-Funktionen. Die Komplexität des Persistenzsystems bedeutet, dass eine einfache Dateientfernung oder Plugin-Löschung die Backdoor nicht stoppt; eine gründliche Säuberung an mehreren Orten ist erforderlich.
Für Website-Betreiber unterstreicht die SC-Backdoor die Notwendigkeit starker, proaktiver Sicherheitsmaßnahmen. Managed WordPress Hosting wie AEU Hosting umfasst automatisierte Malware-Scans und fachkundigen Support, der solche hartnäckigen Infektionen erkennen und beseitigen kann, bevor sie sich ausbreiten, und den Website-Betreibern die Last der manuellen Bereinigung abnimmt. Regelmäßige Updates, starke Passwörter mit Zwei-Faktor-Authentifizierung und Sicherheitsüberwachung bleiben unerlässlich.
In einer separaten, aber damit zusammenhängenden Entwicklung wird eine schwerwiegende SQL-Injection-Schwachstelle im wpForo Forum WordPress-Plugin (verfolgt als CVE-2026-1581, mit einem CVSS-Wert von 7,5) seit Juli 2026 aktiv ausgenutzt. Die Schwachstelle betrifft alle Versionen bis 2.4.14 und ermöglicht nicht authentifizierten Angreifern das Einschleusen bösartiger SQL-Abfragen. Laut Telemetriedaten von Previdian wurden bisher weniger als 20 Ausnutzungsversuche registriert, die von fünf IP-Adressen in Bulgarien, der Schweiz, Frankreich, den USA und dem Jemen stammen. Website-Betreiber, die das wpForo Forum-Plugin nutzen, sollten umgehend auf die neueste gepatchte Version aktualisieren, um eine Kompromittierung zu verhindern.
So schützen Sie sich
- Halten Sie Ihren WordPress-Core, Ihre Plugins und Themes jederzeit auf dem neuesten Stand und aktivieren Sie automatische Updates für kleinere Versionen.
- Verwenden Sie starke, eindeutige Passwörter und aktivieren Sie die Zwei-Faktor-Authentifizierung für jedes Administratorkonto auf Ihrer Website.
- Installieren Sie ein seriöses Sicherheits-Plugin, das nach bekannter Malware suchen und Sie auf verdächtige Dateiänderungen aufmerksam machen kann.
- Sichern Sie Ihre Website regelmäßig und speichern Sie die Backups außerhalb des Servers, sodass Sie eine saubere Version wiederherstellen können, wenn eine Infektion festgestellt wird.
- Wenn Sie eine hartnäckige Infektion vermuten, wenden Sie sich an Ihren Hosting-Anbieter oder einen Sicherheitsexperten für eine gründliche Bereinigung, die alle Dateispeicherorte, die Datenbank und den temporären Speicher überprüft.
Schwachstellen & Lösungen
- CVE-2026-1581 A high-severity unauthenticated SQL injection flaw in the wpForo Forum WordPress plugin, affecting versions up to 2.4.14; update to the patched release to mitigate. Lösung & Details ansehen →
Begriffe Erklärt
- backdoor Ein versteckter Zugang zu einem Computersystem, der es einem Angreifer ermöglicht, die normale Anmeldung und Sicherheitskontrollen zu umgehen.
- must-use plugin Ein WordPress-Plugin, das automatisch aktiviert ist und nicht über die normale Plugin-Oberfläche deaktiviert werden kann; es wird vor regulären Plugins geladen.
- shared memory Ein temporärer Speicherbereich im Arbeitsspeicher (RAM), den verschiedene Programme lesen und beschreiben können, sodass Daten auch nach dem Löschen von Dateien auf der Festplatte überleben können.
- blockchain Ein öffentliches digitales Kassenbuch, in dem Transaktionen in Blöcken aufgezeichnet und miteinander verkettet werden, häufig für Kryptowährungen verwendet; in diesem Angriff wird sie genutzt, um den Befehlsverkehr zu verstecken.
- command-and-control (C2) Ein Server oder Kommunikationskanal, den Angreifer verwenden, um Anweisungen an bereits auf Opfercomputern installierte Malware zu senden.
- SQL injection Eine Angriffsart, bei der ein Angreifer bösartigen Code in eine Datenbankabfrage einer Website einschleust, oft um Daten zu stehlen oder zu verändern.