⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturCloud-DiensteKIS-SoftwareLIS / RIS / PACS
Beschreibung

Das WordPress-Plugin W3 Total Cache validiert vor Version 2.10.5 den Anfragepfad, der zur Bildung von Cache-Dateinamen verwendet wird, nicht korrekt. Unauthentifizierte Angreifer können dadurch beliebige Dateien in vorhandene Verzeichnisse auf dem Server schreiben – sowohl innerhalb als auch außerhalb des Web-Roots – und dort vorhandene Inhalte überschreiben; auf Apache-Systemen betrifft dies insbesondere die .htaccess-Dateien, was zur Außerbetriebnahme der Website und zum Verlust sicherheitsrelevanter Härtungsregeln führen kann. Sofern WordPress mit diesem Plugin im Klinikumfeld als öffentliche Website, als Patientenportal oder als Intranet-Plattform betrieben wird, besteht das Risiko, dass kritische Konfigurationsdateien manipuliert und damit abhängige Sicherheitsmechanismen (z. B. Zugriffskontrollen, Weiterleitungsregeln) deaktiviert werden, was in der Folge den Zugriff auf Patientendaten oder klinische Anwendungen gefährden kann. Angesichts des maximalen CVSS-Scores von 10.0 und der fehlenden Authentifizierungsanforderung ist eine sofortige Aktualisierung auf Version 2.10.5 dringend geboten.

Handlungsempfehlung

1 W3 Total Cache WordPress-Plugin sofort auf Version 2.10.5 oder höher aktualisieren (Administrationsoberfläche: Dashboard → Plugins → Aktualisierungen).

2. Bis zur Aktualisierung das Plugin deaktivieren, um das aktive Ausnutzen der Schwachstelle zu verhindern.

3. Auf Apache-Webservern die .htaccess-Dateien auf unerlaubte Änderungen prüfen und bei Bedarf aus einem gesicherten Backup wiederherstellen.

4. Webserver-Verzeichnisse auf unerwartet neu erstellte oder veränderte Dateien untersuchen (z. B. mittels Integritätsprüfung oder Filesystem-Monitoring).

5. Zugriffsprotokolle (Access-Logs) des Webservers auf Anfragen mit manipulierten Pfaden analysieren, um eine mögliche Ausnutzung rückwirkend zu erkennen.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →