Hacker nutzen Schwachstelle in WordPress-Plugin „Service Finder“ aus
Eine Schwachstelle in der Authentifizierung des WordPress-Theme „Service Finder“ erlaubt Angreifern den Login als Administrator. Das Sicherheitsupdate sollte schnell installiert werden, da die Sicherheitslücke gezielt von Hackern ausgenut

17. Oktober 2025, 11:05 Uhr · Quelle: Pressebox
Eine schwere Sicherheitslücke im WordPress-Plugin Service Finder wird von Cyberkriminellen ausgenutzt, um Kontrolle über Websites zu erlangen. Betroffene Versionen bis 6.0 sind anfällig für Tausende Angriffe.

Neustadt an der Weinstraße, 17.10.2025 (PresseBox) - Betreiber von Webseiten, die das WordPress-Theme „Service Finder“ und das dazugehörige Plugin „Bookings“ verwenden, sollten ihre Software unverzüglich aktualisieren, da derzeit eine schwerwiegende Sicherheitslücke von Cyberkriminellen ausgenutzt wird. Dieses kritische Problem ermöglicht es Unbefugten, die vollständige Kontrolle über betroffene Websites zu erlangen und sich als Administrator einzuloggen.

Die als CVE-2025-5947 erfasste Sicherheitslücke erlaubt es Angreifern, die Authentifizierung und den Anmeldebildschirm zu umgehen. Sicherheitsexperten haben der Schwachstelle eine sehr hohe Schweregradbewertung mit 9,8 von 10 Punkten gegeben.

Das Problem liegt darin, wie das Plugin „Service Finder Bookings“ eine Funktion zum Wechseln von Konten handhabt. Das können Angreifer ausnutzen, indem sie eine Anfrage an die Website senden und dabei fälschlicherweise ein Cookie anhängen, das sie als Administrator der Website identifiziert. Das Plugin überprüft nicht ordnungsgemäß, ob diese Identifizierungsdaten echt oder gefälscht sind.

Diese Nachlässigkeit ermöglicht es Angreifern (auch solchen, die kein eigenes Konto auf der Website haben), das System dazu zu bringen, sie als beliebigen Benutzer anzumelden, einschließlich des Administrators der Website. Sobald sie als Administrator angemeldet sind, können sie schädlichen Code einschleusen, Besucher auf gefälschte Websites umleiten oder die Website sogar zum Hosten von Schadsoftware nutzen.

Entdeckt wurde die Sicherheitslücke vom Sicherheitsforscher Foxyyy und an das Wordfence Bug Bounty Program gemeldet, das anschließend den Meldeprozess unterstützte und Details des Angriffs auf seiner Website veröffentlichte. Laut der Sicherheitsforscher betrifft das Problem alle Versionen des Themes bis einschließlich Version 6.0. Die Entwickler des Themes veröffentlichten am 17. Juli 2025 umgehend einen Fix in Version 6.1. Später stellte sich jedoch heraus, dass Angreifer trotz des verfügbaren Patches fast sofort, nämlich ab dem 1. August 2025, begannen, die Schwachstelle aktiv auszunutzen. Mittlerweile wurden über 13.800 Versuche entdeckt.

Website-Administratoren sollten daher umgehend das Service Finder-Theme und das Plugin auf Version 6.1 oder höher aktualisieren. Das gilt auch für diejenigen, die Sicherheitssoftware wie die Wordfence-Firewall einsetzen, auch wenn diese viele dieser Angriffsversuche blockiert hat. Das liegt daran, dass die Firewall die bösartigen, gefälschten Cookie-Daten, die vom Angreifer verwendet werden, erkennt und die Anfrage sofort blockiert, bevor sie den anfälligen Teil der Website erreichen kann. Trotzdem könnte es Angreifern gelingen, diese Schutzmaßnahmen zu umgehen. Ein zeitnahes Update sollte daher bei allen Nutzern auf die Agenda gesetzt werden.

Sicherheit / WordPress / Service Finder / Schwachästelle / CVE-2025-5947
[pressebox.de] · 17.10.2025 · 11:05 Uhr
[0 Kommentare]
Die MSC Magnifica durchquerte während der World Cruise 2026 den Panamakanal
München, 29.01.2026 (lifePR) - Die MSC Magnifica durchquerte während der World Cruise 2026 den ikonischen Panamakanal Gäste, die die Panamakanal-Passage ebenfalls erleben möchten, können die Grand Voyage mit der MSC Poesia vor ihrer Alaska-Saison buchen oder sich für die MSC World Cruise 2027 entscheiden MSC Cruises hat heute eindrucksvolle […] (00)
vor 1 Stunde
Finanzministerium (Archiv)
Berlin - Das Bundesfinanzministerium unter Leitung von Minister Lars Klingbeil (SPD) begrüßt Projekte wie den Zahlungsdienst "Wero". Eine Pflicht, "Wero" als Zahlungsdienst anzunehmen, schließt das Ministerium jedoch aus. "Die Bundesregierung begrüßt grundsätzlich Projekte zur Stärkung der europäischen Autonomie und Resilienz im Zahlungsverkehr", teilte […] (00)
vor 7 Minuten
Doch auch was die Arzneimittel angeht, hat sich in den letzten zehn Jahren nach und nach ein Wandel vollzogen. Im Jahr 2017 wurde medizinisches Cannabis als offizielles Arzneimittel anerkannt und seitdem findet es Stück für Stück seinen Weg in die Arztpraxen und Apotheken. Für viele Betroffene ist die Behandlung mit medizinischem Cannabis Gold wert. Sie […] (00)
vor 1 Stunde
Pixelmator Pro für iPad mit Apple Pencil Unterstützung veröffentlicht
Apple hat die beliebte Bildbearbeitungs-App Pixelmator Pro offiziell für das iPad veröffentlicht. Nach der Übernahme des Entwicklerstudios durch Apple im vergangenen Jahr folgt nun der lang erwartete Schritt auf das Tablet. Die App wurde von Grund auf für die Touch-Bedienung optimiert und bietet eine tiefgreifende Integration des Apple Pencil. Nutzer können nahtlos zwischen iPad und Mac […] (00)
vor 3 Stunden
Grounded 2 Roadmap: Neue Biome, Mounts, Bugs & Updates für 2026
Wenn du Grounded 2 spielst, dann spürst du schon jetzt, wie lebendig der Brookhollow Park wird. Entwickler Obsidian Entertainment hat jetzt eine umfangreiche Roadmap für 2026 veröffentlicht, die zeigt, was im ersten Jahr der Early-Access-Phase noch alles auf dich zukommt. Und sie hat es in sich. Vom neuen Biomen über Mounts bis zu kreativen Sandbox- […] (00)
vor 2 Stunden
Sydney Sweeneys 'Gundam'-Live-Action-Film kommt zu Netflix.
(BANG) - Der neue Live-Action-Film 'Gundam' mit Sydney Sweeney hat offiziell eine Streaming-Heimat gefunden: Netflix wird den mit Spannung erwarteten Science-Fiction-Film weltweit vertreiben. Damit landet eines der ambitioniertesten Anime-Realfilmprojekte der kommenden Jahre bei dem Streamingdienst. Das Projekt basiert auf der legendären japanischen […] (00)
vor 2 Stunden
Handball EM - Deutschland - Frankreich
Herning (dpa) - Miro Schluroff versuchte es erst gar nicht mit branchenüblichen Floskeln. Weder wollte der deutsche Handball-Nationalspieler von Spiel zu Spiel gucken noch ein Tor mehr werfen als der Gegner. «Wir wollen Europameister werden. Mehr muss man nicht sagen», erklärte der wurfgewaltige Rückraumspieler unmissverständlich nach dem ersten EM-Sieg über Frankreich seit 1998.  Das am Ende […] (05)
vor 2 Stunden
Geheimer Bericht zeigt wahres Ausmaß des Massensterbens
Das Center for Strategic and International Studies beziffert die Toten auf fast eine halbe Million Lange Zeit blieben die exakten Verlustzahlen im Ukraine-Krieg ein streng gehütetes Staatsgeheimnis beider Konfliktparteien. Nun bricht ein Bericht des renommierten Center for Strategic and International Studies (CSIS) aus Washington das Schweigen und […] (00)
vor 1 Stunde
 
Gemeinsam stärker: Innovative Verteidigungslösungen von BOPLA und ROSE auf der Enforce Tac 2026
Bünde, 29.01.2026 (PresseBox) - Bünde, 29.01.2025 – Als Partner für ganzheitliche […] (00)
Inotec macht Sicherheit erlebbar
Ense, 29.01.2026 (PresseBox) - Inotec Sicherheitstechnik präsentiert sich auf der […] (00)
Vertriebstage bei ELSÄSSER Filtertechnik: Erfolgreicher Start ins neue Geschäftsjahr
Nufringen, 29.01.2026 (PresseBox) - Die Elsässer Filtertechnik GmbH hat mit ihrer diesjährigen […] (00)
Deutsche Bank - Jahreszahlen 2025
Frankfurt/Main (dpa) - Die Deutsche Bank will sich ihre Rekordbilanz 2025 nicht von […] (03)
Kostenloses Stock Foto zu aktienmarkt, bargeldlos, berlin
Der Ethereum-Kurs konnte sich zunächst über der Marke von 2.880 $ […] (00)
Bayer Leverkusen - FC Villarreal
Leverkusen (dpa) - Bayer Leverkusen hat mit einem überzeugenden Sieg die Playoffs in […] (01)
«Dalziel and Pascoe» wird für BritBox und ITV neu aufgelegt
Der britische Krimiklassiker «Dalziel and Pascoe» erhält fast 20 Jahre nach dem Serienende eine […] (00)
Matt Helders
(BANG) - Arctic Monkeys haben derzeit keine unmittelbaren Pläne, neue Musik zu […] (00)
 
 
Suchbegriff