Internes

Lexikon-Plugin Encyclopaedia PRO

Kurz in eigener Sache: Soeben sind eine Reihe von Artikeln erneut erschienen.
Manche davon werdet Ihr schon kennen. Diese Neuauflage ließ sich nicht vermeiden.
Bisher setzte ich dafür das Lexikon-Plugin Encyclopaedia von Dennis Hoppe ein.

Nun machte mich aber mein Sysadmin auf folgenden Umstand aufmerksam:

Werbung

]Ich habe mir das bei Dir installierte WordPress-Plugin „Encyclopedia Pro“ angeschaut.
Dabei habe ich den Eindruck, dass dieses Plugin sinnloserweise nach Hause telefoniert, wie man so sagt.

Hierbei sind mir die beiden Hooks in der Datei aufgefallen, die zum einen bei einer einfachen und unauthentifizierten GET-Anfrage an das Login-Formular um eine Dropdown-Liste aller Administrator-Benutzer des Blogs erweitern und zudem einen Login im Blog ermöglichen sofern an den Benutzernamen ein „*“ angehängt wurde und Benutzername und Passwort vom Server des Plugin-Autors bestätigt werden.

Die lokale Authentifizierung wird hierbei meiner Meinung nach komplett umgangen und die Datei scheint keinen anderen Nutzen als diesen zu haben. Ich stufe dieses Verhalten vorerst einmal als Backdoor ein und rate Dir, das Plugin nicht zu nutzen.]

Ich selbst verstehe von diesen Mechanismen nicht genug. Ich habe es aber grob so verstanden, als ob das Plugin wichtige Zugangsdaten meines Blog an den Plugin-Entwickler sendet.
Wenn ich das richtig verstanden habe, könnte dieser unter Umständen dann auf mein Blog zugreifen. Ich weiß jetzt nicht, ob meine Zugangsdaten dort gespeichert werden. Wäre das so, wären dort ja die Zugangsdaten aller möglichen Verwender dieses Lexikon-Plugins bei einem möglichen Hackerangriff futsch.
Irgendwie scheint mir das alles etwas „unkoscher“ und ich habe deshalb das entsprechende Plugin rausgeworfen.

Die damit verwalteten Artikel, die hier im Bestatterweblog als Popup-Info verfügbar waren habe ich nun als normale Beiträge neu hier eingestellt und werde sie entsprechend verlinken.

Vielleicht kann der Plugin-Autor Dennis Hoppe aber auch Entwarnung geben und hat eine ganz plausible Erklärung für die „Backdoor“, die meinem Sysadmin und mir nicht eingefallen ist.
Immerhin ist Dennis Hoppe -wie mein Sysadmin schreibt- schlecht per Mail zu erreichen und hat sich auf ein entsprechendes nachfragendes Schreiben vom 3.8.2017 auch bis heute nicht gemeldet.
Vielleicht ist in der aktuellen Version die Backdoor auch schon raus, ich weiß es nicht. Trotzdem lasse ich lieber die Finger davon.

Bildquellen:

    Hashtags:

    Ich habe zur besseren Orientierung noch einmal die wichtigsten Schlagwörter (Hashtags) dieses Artikels zusammengestellt:

    #Lexikon- #plugin #PRO

    Lesezeit ca.: 3 Minuten | Tippfehler melden


    Hilfeaufruf vom Bestatterweblog

    Das Bestatterweblog leistet wertvolle Arbeit und bietet gute Unterhaltung. Heute bitte ich um Deine Hilfe. Die Kosten für das Blog betragen 2025 voraussichtlich 21.840 €. Das Blog ist frei von Google- oder Amazon-Werbung. Bitte beschenke mich doch mit einer Spende, damit das Bestatterweblog auch weiterhin kosten- und werbefrei bleiben kann. Vielen Dank!




    Lesen Sie doch auch:


    (©si)