Backup Migration Plugin: Datenleck bedroht WordPress-Sites (CVE-2023-54346)

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Zielauswahl & Aufklärung

Angreifer suchen mit Google Dorks automatisiert nach verwundbaren WordPress-Seiten mit dem Backup-Migration-Plugin.

T1595 – Active Scanning T1595.003 – Wordlist Scanning
  • Zielgruppe: über 90.000 aktive Installationen weltweit
  • Verwundbar: alle Versionen bis einschließlich 1.2.8 (CVE-2023-54346)
  • Massenscan trivial automatisierbar, unabhängig von Traffic oder Popularität
PHASE 2/6 · Versionsermittlung

Über die frei zugängliche readme.txt liest der Angreifer die installierte Plugin-Version aus.

T1592.002 – Gather Victim Host Information: Software
  • Aufruf von /wp-content/plugins/backup-backup/readme.txt
  • Eintrag 'Stable tag: 1.2.8' verrät die verwundbare Version
  • Keine Anmeldung oder Spezialsoftware nötig
PHASE 3/6 · Ausnutzung der Schwachstelle

Der Angreifer liest ungeschützte Konfigurations- und Log-Dateien aus und rekonstruiert so den Pfad zum Backup-Archiv.

T1190 – Exploit Public-Facing Application
  • config.json liefert den zufälligen Backup-Verzeichnisnamen und die Admin-E-Mail
  • complete_logs.log verrät den exakten Backup-Dateinamen
  • CWE-538: sensible Daten in extern zugänglichem Verzeichnis
  • Öffentlicher PoC seit Mai 2023 verfügbar (EDB-51445 von Wadeek)
PHASE 4/6 · Datensammlung

Mit den ausgelesenen Informationen wird das komplette Backup-Archiv mit dem Datenbank-Dump adressiert.

T1213 – Data from Information Repositories
  • Backup-ZIP enthält vollständigen Datenbank-Dump
  • Inhalt: Nutzernamen, E-Mail-Adressen, gehashte Passwörter, Session-Tokens
  • Zusätzlich: Bestelldaten, Kommentare, Kontaktformular-Einträge
  • Zufälliger Verzeichnisname bietet keinen Schutz (steht in config.json)
PHASE 5/6 · Datenabfluss

Der Angreifer lädt das vollständige Backup-Archiv über eine einfache unauthentifizierte HTTP-Anfrage direkt herunter.

T1567 – Exfiltration Over Web Service
  • Nur vier Browser-Aufrufe für die komplette Kette nötig
  • Kein Passwort, keine Anmeldung erforderlich
  • Gesamte Angriffskette trivial automatisierbar
  • Kein virtueller Patch möglich (laut Patchstack)
PHASE 6/6 · Auswirkung

Aus den erbeuteten Zugangsdaten und Session-Tokens drohen Kontoübernahmen und meldepflichtige Datenschutzverletzungen.

T1078 – Valid Accounts
  • Vollständige Datenbankkopie inkl. Nutzer-Zugangsdaten in Angreiferhand
  • CVSS 3.1: 7.5 (High), CVSS 4.0: 8.7 (High)
  • DSGVO-Meldepflicht nach Art. 33 bei Datenschutzverletzung
  • Median bis zur Massenausnutzung stark angegriffener Lücken: nur 5 Stunden
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Backup-Migration-Lücke (CVE-2023-54346) betroffen?
Betroffen sind alle WordPress-Websites, die das Plugin Backup Migration in Version 1.2.8 oder älter einsetzen. Prüfen Sie die Versionsnummer unter „Plugins → Installierte Plugins“ oder rufen Sie im Browser https://ihre-domain.de/wp-content/plugins/backup-backup/readme.txt auf. Zeigt die Datei config.json unter /wp-content/backup-migration/ JSON-Inhalt statt eines Fehlers, ist die Lücke aktiv ausnutzbar.
Was muss ich jetzt sofort tun?
Aktualisieren Sie das Plugin umgehend – der Fix steckt ab Version 1.2.9, die aktuelle stabile Version ist 2.1.6. Ist kein sofortiges Update möglich, deaktivieren oder deinstallieren Sie das Plugin. Zusätzlich sollten Sie bestehende Backup-Dateien aus dem öffentlich erreichbaren Verzeichnis entfernen und den Ordner /wp-content/backup-migration/ auf Server-Ebene sperren (z. B. per .htaccess mit „Deny from all“).
Welche Daten kann ein Angreifer erbeuten?
Ein Backup einer WordPress-Website enthält typischerweise einen vollständigen Datenbank-Dump mit Nutzernamen, E-Mail-Adressen, gehashten Passwörtern, Session-Tokens, Bestelldaten, Kommentaren und Kontaktformular-Einträgen. Der Angreifer kann diese Daten ohne Anmeldung mit nur vier Browser-Aufrufen herunterladen. Damit sind sämtliche gespeicherten Inhalte und Zugangsdaten Ihrer Website gefährdet.
Wie erkenne ich, ob meine Website bereits angegriffen wurde?
Kontrollieren Sie die Zugriffs-Logs Ihres Webservers (Apache/Nginx) auf GET-Anfragen an config.json, complete_logs.log und Backup-ZIP-Dateien. Mehrere aufeinanderfolgende Anfragen von derselben IP-Adresse sind ein starkes Indiz für einen aktiven Angriff. Bei Verdacht auf Kompromittierung ändern Sie sofort alle Passwörter (WordPress-Admin, Datenbank, FTP, Hosting).
Reicht eine Firewall oder ein virtueller Patch als Schutz aus?
Nein. Patchstack weist ausdrücklich darauf hin, dass für diese Schwachstelle kein virtueller Patch bereitgestellt werden kann, da es sich um fehlende Zugriffskontrolle auf Dateien handelt. Nur ein Update auf Version 1.2.9 oder höher, das Deaktivieren des Plugins oder eine manuelle Verzeichnissperre auf Server-Ebene schützt zuverlässig.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.