Hacker nutzen Schwachstelle in WordPress-Plugin „Service Finder“ aus
Eine Schwachstelle in der Authentifizierung des WordPress-Theme „Service Finder“ erlaubt Angreifern den Login als Administrator. Das Sicherheitsupdate sollte schnell installiert werden, da die Sicherheitslücke gezielt von Hackern ausgenut

17. Oktober 2025, 11:05 Uhr · Quelle: Pressebox
Eine schwere Sicherheitslücke im WordPress-Plugin Service Finder wird von Cyberkriminellen ausgenutzt, um Kontrolle über Websites zu erlangen. Betroffene Versionen bis 6.0 sind anfällig für Tausende Angriffe.

Neustadt an der Weinstraße, 17.10.2025 (PresseBox) - Betreiber von Webseiten, die das WordPress-Theme „Service Finder“ und das dazugehörige Plugin „Bookings“ verwenden, sollten ihre Software unverzüglich aktualisieren, da derzeit eine schwerwiegende Sicherheitslücke von Cyberkriminellen ausgenutzt wird. Dieses kritische Problem ermöglicht es Unbefugten, die vollständige Kontrolle über betroffene Websites zu erlangen und sich als Administrator einzuloggen.

Die als CVE-2025-5947 erfasste Sicherheitslücke erlaubt es Angreifern, die Authentifizierung und den Anmeldebildschirm zu umgehen. Sicherheitsexperten haben der Schwachstelle eine sehr hohe Schweregradbewertung mit 9,8 von 10 Punkten gegeben.

Das Problem liegt darin, wie das Plugin „Service Finder Bookings“ eine Funktion zum Wechseln von Konten handhabt. Das können Angreifer ausnutzen, indem sie eine Anfrage an die Website senden und dabei fälschlicherweise ein Cookie anhängen, das sie als Administrator der Website identifiziert. Das Plugin überprüft nicht ordnungsgemäß, ob diese Identifizierungsdaten echt oder gefälscht sind.

Diese Nachlässigkeit ermöglicht es Angreifern (auch solchen, die kein eigenes Konto auf der Website haben), das System dazu zu bringen, sie als beliebigen Benutzer anzumelden, einschließlich des Administrators der Website. Sobald sie als Administrator angemeldet sind, können sie schädlichen Code einschleusen, Besucher auf gefälschte Websites umleiten oder die Website sogar zum Hosten von Schadsoftware nutzen.

Entdeckt wurde die Sicherheitslücke vom Sicherheitsforscher Foxyyy und an das Wordfence Bug Bounty Program gemeldet, das anschließend den Meldeprozess unterstützte und Details des Angriffs auf seiner Website veröffentlichte. Laut der Sicherheitsforscher betrifft das Problem alle Versionen des Themes bis einschließlich Version 6.0. Die Entwickler des Themes veröffentlichten am 17. Juli 2025 umgehend einen Fix in Version 6.1. Später stellte sich jedoch heraus, dass Angreifer trotz des verfügbaren Patches fast sofort, nämlich ab dem 1. August 2025, begannen, die Schwachstelle aktiv auszunutzen. Mittlerweile wurden über 13.800 Versuche entdeckt.

Website-Administratoren sollten daher umgehend das Service Finder-Theme und das Plugin auf Version 6.1 oder höher aktualisieren. Das gilt auch für diejenigen, die Sicherheitssoftware wie die Wordfence-Firewall einsetzen, auch wenn diese viele dieser Angriffsversuche blockiert hat. Das liegt daran, dass die Firewall die bösartigen, gefälschten Cookie-Daten, die vom Angreifer verwendet werden, erkennt und die Anfrage sofort blockiert, bevor sie den anfälligen Teil der Website erreichen kann. Trotzdem könnte es Angreifern gelingen, diese Schutzmaßnahmen zu umgehen. Ein zeitnahes Update sollte daher bei allen Nutzern auf die Agenda gesetzt werden.

Sicherheit / WordPress / Service Finder / Schwachästelle / CVE-2025-5947
[pressebox.de] · 17.10.2025 · 11:05 Uhr
[0 Kommentare]
Stadion-Feeling und Team-Spirit: Am 7. Mai 2026 läuft Karlsruhe zur Hochform auf
München, 27.04.2026 (lifePR) - „Runter vom Bürostuhl, rein in die Laufschuhe“: Wenn am Donnerstag, 7. Mai 2026, wieder der Startschuss zum B2Run Karlsruhe fällt, ist Gänsehaut vorprogrammiert! Dazu verwandelt sich Karlsruhe erneut in eine pulsierende Laufarena. Kein Wunder, bei der idyllischen Strecke durch den Wald rund um das Schloss – und einem hochemotionalen Finale in […] (00)
vor 1 Stunde
Passanten an einem Bürgergeld-Infostand (Archiv)
Berlin - Im Koalitionsstreit um die Finanzierung der Krankenkassenbeiträge von Bürgergeldempfängern zeichnet sich ein Kompromiss ab. Der gesundheitspolitische Sprecher der SPD-Fraktion im Bundestag, Christos Pantazis, sagte der "Frankfurter Allgemeinen Zeitung" (Dienstagausgabe), Bundesfinanzminister Lars Klingbeil (SPD) könnte im kommenden Haushalt […] (01)
vor 17 Minuten
Jeremy Renner
(BANG) - Jeremy Renner hätte nach seinem schweren Schneepflug-Unfall beinahe die Schauspielerei aufgegeben. Der Star aus 'Mayor of Kingstown' erlitt im Januar 2023 mehr als 30 Knochenbrüche, eine Leberverletzung sowie einen kollabierten Lungenflügel, nachdem er von seinem eigenen Schneefahrzeug überrollt worden war. Da er selbst davon ausgeht, sein […] (00)
vor 1 Stunde
MacBook Ultra soll mit sechs neuen Funktionen erscheinen
Nach Informationen des bekannten Bloomberg-Redakteurs Mark Gurman stehen den Topmodellen des MacBook Pro bis Anfang 2027 weitreichende Neuerungen bevor. Im Zuge eines umfassenden Redesigns könnte Apple eine neue Namensgebung einführen und das High-End-Notebook als MacBook Ultra vermarkten. Quelle: Christin Hume, Unsplash Sechs Neuerungen […] (00)
vor 1 Stunde
Kommt 2027 ein neues 2D-Zelda? Ein vager Insider-Hinweis sorgt für Diskussionen
Ein neues 2D-Zelda für 2027? Genau diese Hoffnung macht gerade in der Leak-Szene die Runde. Auslöser ist ein kryptischer Post von Nash Weedle, den der Account Hugo Gaming aufgegriffen hat (via X.com ). Dort wird ein älterer Codename-Post mit den Namen „Richard > Edward > Bernard“ mit früheren Zelda-Projekten verknüpft und daraus gefolgert, dass […] (00)
vor 23 Minuten
Jon Favreau
(BANG) - Jon Favreau hat verraten, dass Fans in 'Star Wars: The Mandalorian and Grogu' eine entscheidende Neuerung erwarten können. Der Filmemacher bringt seine erfolgreiche Disney+-Serie 'The Mandalorian' erstmals auf die große Leinwand, mit Pedro Pascal erneut in der Hauptrolle als Din Djarin sowie seinem Schützling Grogu. Inhaltlich knüpft der Film […] (00)
vor 1 Stunde
Der WM-Pokal
Berlin (dpa) - Der «Boston Globe» fällte bereits ein vernichtendes Urteil vor dem Fußball-Spektakel in der Geld-Welt von US-Präsident Donald Trump und FIFA-Boss Gianni Infantino. «Die Weltmeisterschaft ist zu einem Verbrechen geworden», schrieb die Zeitung aus einer der WM-Spielorte in den USA: «Der Fußball-Weltverband und nun auch der Staat behandeln […] (06)
vor 2 Stunden
Regulierungs-Desaster: Tankstellen-Reform beschert Ölkonzernen Millionen-Geschenk
Die Bundesregierung wollte den Wettbewerb an Tankstellen ankurbeln und Autofahrer entlasten. Herausgekommen ist ein Lehrstück über unbeabsichtigte Folgen staatlicher Eingriffe in Märkte. Die am 1. April in Kraft getretene 12-Uhr-Regel, die Tankstellen erlaubt, ihre Preise nur noch einmal täglich zu erhöhen, hat die Gewinnmargen der Mineralölkonzerne […] (00)
vor 23 Minuten
 
Silbermarkt vor Preisschub? Chinas Rekordimporte treffen auf knappe Bestände
Hamburg, 27.04.2026 (PresseBox) - Der Silbermarkt profitiert derzeit von einem massiven, […] (00)
Solvesta Beteiligungs GmbH übernimmt PERFECTA Schneidemaschinenwerk in Bautzen
Dresden / Bautzen,, 27.04.2026 (PresseBox) - Käufer sichert sich Standort, […] (00)
1.000 € für tiergestützte Pädagogik
Rostock, 27.04.2026 (lifePR) - Fördern, stärken und Vertrauen aufbauen: Für ihr Angebot der […] (00)
Shakira Konzert in San Francisco
Rio de Janeiro (dpa) - Wenige Tage vor einem geplanten Großkonzert der Sängerin […] (00)
VfB Stuttgart - Werder Bremen
Stuttgart (dpa) - Inmitten der Euphorie um den Einzug ins DFB-Pokalfinale hat der VfB […] (02)
Julia Stiles
(BANG) - Julia Stiles wurde als junge Schauspielerin gesagt, sie sei "zu ernst". Die […] (00)
Review – Farmers Dynastie 2 im Test – Schon wieder ein Farmingspiel?
Mit Farmer’s Dynasty 2 versucht Toplitz Productions gemeinsam mit UMEO Studios , […] (00)
Review: BOOX Go 10.3 Gen II Lumi Tablet im Test
Als leidenschaftlicher Leser, Notizbuch-Fan und jemand, der beruflich viel unterwegs […] (00)
 
 
Suchbegriff