Zum Inhalt springen

Gefahr durch Malware in manipulierten WordPress-Themes

Geschrieben von
Roger Klein
WordPress Begriffe

Wer kostenlos kauft, kauft teuer – Das gilt auch fĂŒr die gratis Premium-Themes von WordPress, die von Kriminellen mit schĂ€dlichen Codes versehen werden und nun zehntausende Seiten lahmlegen.

WordPress gehört unter den Content-Management-Systemen zu den meistgenutzten Plattformen weltweit. Unternehmen und Privatpersonen bauen ihre WebprĂ€senz damit auf – und individualisieren sie mit Tausenden Plugins und Themes. Genau diese Vielfalt macht WordPress attraktiv. Und genau dort setzen Cyberkriminelle an.

Sicherheitsspezialistinnen und -spezialisten haben die Ergebnisse einer Kampagne veröffentlicht, die bereits 2017 gestartet wurde: Über prĂ€parierte WordPress-Themes schleusten Angreifer Malware auf zehntausende Server weltweit.

Teure Premium-Themes als Lockmittel fĂŒr SchnĂ€ppchenjĂ€ger

Der Schadcode steckte in sogenannten Premium-Themes – Vorlagen, die bei WordPress-Nutzern besonders beliebt sind.

Themes sind vorgefertigte Code-Pakete: Sie definieren Struktur, Design und Funktionen einer Website. Kostenlose Varianten gibt es hundertfach, Premium-Themes kosten zwischen 50 und 200 US-Dollar – und bieten dafĂŒr ausgefeiltere Programmierstrukturen, individualisierbare Features und ein anspruchsvolleres Design. Viele Websitebetreiber greifen gerne zu.

Das Problem: Die Codebasen dieser Themes sind lang und komplex. Kaum jemand liest sie durch. Man verlĂ€sst sich darauf, dass der Anbieter sauber arbeitet und regelmĂ€ssig Sicherheitsupdates liefert. Genau diese LĂŒcke nutzten die Angreifer – und versteckten Spionage-Software und andere Malware direkt im Theme-Code.

Kostenlose WordPress-Themes mit unerwĂŒnschten Features

Wer nach Premium-Themes sucht, landet schnell bei einer Flut von Plattformen. Die meisten davon werden kaum kontrolliert. Das Resultat: KĂ€ufer wissen oft nicht, was sie sich herunterladen. Und Kriminelle wissen das.

Die Sicherheitsfirma Prevailion identifizierte rund 30 Plattformen, die gezielt zum Vertrieb von mit Schadcode versehenen Premium-Themes aufgebaut worden waren. Das Lockmittel war simpel: Premium-Inhalte gratis. Woher die Themes stammten, wussten die wenigsten – die meisten waren von anderen Plattformen gestohlen worden.

Mit einer eigens entwickelten Suchmaschine fĂŒr kompromittierte Inhalte fanden die Sicherheitsspezialisten mindestens 20’000 Webserver, auf denen diese prĂ€parierten Themes installiert waren. Rund ein FĂŒnftel davon gehörte KMUs – fĂŒr die Malware auf der eigenen Website nicht nur ein technisches, sondern auch ein wirtschaftliches und rechtliches Problem darstellt.

Die Gefahr hinter kostenlosen Lockangeboten von WordPress

Die Details zur Untersuchung hat Prevailion in einem ausfĂŒhrlichen Blogbeitrag dokumentiert. Kernbefund: Mit der Installation eines prĂ€parierten Themes wurde gleichzeitig eine Backdoor auf dem Server eingerichtet. DarĂŒber richteten die Angreifer eigene Admin-Accounts ein, verschafften sich Zugang zu allen Website-Funktionen und konnten E-Mail-Accounts sowie Passwort-Hashes der echten Admins auslesen.

ZusĂ€tzlich fanden sich in den Themes Codes von Command-and-Control-Servern. Damit banden die Angreifer die betroffenen Websites in das Werbenetzwerk «Propeller Ads» ein – ohne Wissen der Betreiber. Besuchende sahen Werbeanzeigen, deren Klicks die Kasse der Kriminellen fĂŒllten. Soweit die harmlose Variante.

Die Malware forderte Besuchende ausserdem auf, Software-Updates einzuspielen – angeblich wegen einer SicherheitslĂŒcke. Was nach dem Klick auf diese Aufforderung folgte, dokumentiert Prevailion nicht im Detail. Andere Forschende haben jedoch festgestellt, dass Plattformen wie «Propeller Ads» dazu genutzt werden, Nutzende auf Domains weiterzuleiten, auf denen das Exploit-Kit «Fallout» wartet. Dieses ist bekannt dafĂŒr, ĂŒber SicherheitslĂŒcken in Windows und Flash Ransomware wie GandCrab zu installieren – auch wenn GandCrab selbst mittlerweile nicht mehr aktiv ist.

Tipps fĂŒr eine sichere Nutzung von WordPress-Themes

Wenn du ein Premium-Theme suchst: Achte auf die Quelle. Die offizielle WordPress-Seite und etablierte, regelmĂ€ssig geprĂŒfte MarktplĂ€tze wie themeforest.net sind derzeit die zuverlĂ€ssigsten Anlaufstellen.

Und selbst mit einem sauber bezogenen Theme lohnt sich ein genauerer Blick: Anpassungsprobleme, Weiterentwicklung und langfristige KompatibilitĂ€t sind auch fĂŒr Hobby-Websitebetreibende nicht trivial. Ein Theme ist keine Einmalentscheidung.

Themen: CMSMalwareWordPress

Hat dich der Artikel ins GrĂŒbeln gebracht?

Wir besprechen sowas gerne im ErstgesprĂ€ch — unverbindlich, persönlich, in der Regel innerhalb eines Werktags.

Direkt zum Kontakt
Noch was Grösseres?

rundum.dog — unsere Hunde-Wissensplattform.

Unser Eigenprojekt und Live-Beweis: eigenes KI-Plugin auf Anthropic-API-Basis, 17 Custom Post Types, ein Betrieb, den wir tÀglich am Laufen halten.

rundum.dog ansehen ↗
Über die Person

Roger Klein

GeschĂ€ftsfĂŒhrer dataloft GmbH. WordPress seit Version 3, Frauenfeld. Verantwortet bei dataloft Strategie, Architektur und KI-Integration. Baut mit Mattes und Elena rundum.dog, die grösste deutschsprachige Hunde-Wissensplattform.

Mehr ĂŒber uns →

Schreib uns oder ruf an.
Meist antwortet ein Mensch innerhalb eines Werktags.

Roger Klein
GeschĂ€ftsfĂŒhrer
E-Mail
info@dataloft.ch
Telefon
+41 52 511 05 05
Adresse
dataloft GmbH · Rietweg 1 · 8506 Lanzenneunforn TG