⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturEndgeräteCloud-DiensteKIS-Software
Beschreibung

Die Schwachstelle in CodeRevolution Aimogen Pro (alle Versionen bis einschließlich 2.8.3) erlaubt es nicht autorisierten oder authentifizierten Angreifern, Dateien gefährlichen Typs ohne Einschränkung auf den Server hochzuladen, was zur Ausführung von Schadcode (Remote Code Execution) führen kann. Mit einem CVSS-Score von 10.0 ist dies als kritisch eingestuft und bedeutet im schlimmsten Fall die vollständige Kompromittierung des betroffenen Webservers. Sofern Aimogen Pro im Klinikumfeld auf Websites oder Intranet-Systemen eingesetzt wird – etwa zur Kommunikation, Terminbuchung oder Patientenportalen – können über einen kompromittierten Server auch angebundene klinische Systeme, Patientendaten oder interne Netzwerksegmente gefährdet werden. Angesichts des maximalen CVSS-Scores ist sofortiges Handeln durch Deaktivierung oder Aktualisierung des Plugins sowie eine gründliche Überprüfung der betroffenen Systeme dringend geboten.

Handlungsempfehlung

1 Aimogen Pro auf eine Version nach 2.8.3 aktualisieren (alle Versionen bis einschließlich 2.8.3 sind verwundbar); sofern kein Patch verfügbar ist, das Plugin sofort deaktivieren und aus der WordPress-Installation entfernen.

2. Datei-Upload-Verzeichnisse des Webservers auf bereits hochgeladene verdächtige oder ausführbare Dateien (z. B. .php, .phtml, .exe) untersuchen und kompromittierte Dateien isolieren.

3. Web Application Firewall (WAF) einsetzen oder vorhandene Regeln aktivieren, um den Upload gefährlicher Dateitypen auf Serverebene zu blockieren, bis ein geprüfter Patch eingespielt ist.

4. Webserver-Berechtigungen prüfen und sicherstellen, dass Upload-Verzeichnisse keine Ausführungsrechte für serverseitige Skripte besitzen (z. B. via .htaccess oder Nginx-Konfiguration).

5. Vorfall in das interne Sicherheitsregister aufnehmen und bei Anzeichen aktiver Ausnutzung (unbekannte Dateien im Upload-Verzeichnis, ungewöhnliche Serverprozesse) KRITIS-Meldepflicht gemäß NIS2 prüfen.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →