WordPress hat innerhalb weniger Stunden ein zweites Sicherheitsupdate veröffentlicht. Nach dem gestrigen Patch auf Version 7.1.1, der zwei Schwachstellen mit den Einstufungen „hoch" und „mittel" adressierte, schließt das Update auf 7.1.2 nun eine kritische Sicherheitslücke. Wenn du WordPress im Einsatz hast, solltest du dieses Update umgehend einspielen.

Inhaltsverzeichnis

Starte jetzt mit WordPress bei easyname

Mit dem easyname WordPress Hosting bist Du in nur einem Klick online. Schnelle Ladezeiten, kostenlose SSL-Zertifikate und tägliche Backups sind inklusive – so kannst Du Dich voll und ganz auf Deine Inhalte konzentrieren.

Zentrales, leuchtendes WordPress-Logo in Blau, umgeben von unscharfen, wiederholten WordPress-Logos im dunklen Blau.

Was steckt hinter CVE-2026-87902?

Die Schwachstelle trägt die Kennung CVE-2026-87902 und wurde mit einem CVSS-Score von 9.2 als kritisch bewertet. Entdeckt hat sie der Schweizer Sicherheitsforscher Robert Ressi, der die Lücke verantwortungsvoll an das WordPress-Sicherheitsteam gemeldet hat.

Technisch handelt es sich um eine Schwachstelle der Kategorie CWE-98, also eine unsachgemäße Kontrolle von Dateinamen bei Include-Operationen. Konkret betrifft das Problem die Funktion get_page_template(), die WordPress nutzt, um die passende PHP-Vorlage für eine aufgerufene Seite zu laden. Durch die fehlerhafte Validierung der Eingabeparameter können Angreifer den Funktionsaufruf so manipulieren, dass neben der vorgesehenen Template-Datei auch beliebige weitere .php-Dateien eingebunden werden, die sich außerhalb des eigentlichen Template-Verzeichnisses auf dem Server befinden.

Das Ergebnis ist eine Remote Code Execution (RCE): Angreifer können nicht autorisierten Code auf deinem Server ausführen, ohne sich vorher authentifizieren zu müssen. Die Tragweite einer solchen Lücke ist erheblich, da sie vollständige Kontrolle über die betroffene WordPress-Installation und potenziell über den gesamten Server ermöglicht.

Welche Installationen sind betroffen?

Die Schwachstelle lässt sich nicht auf jeder WordPress-Installation gleichermaßen ausnutzen. Eine zentrale Voraussetzung ist, dass der Name des obersten Verzeichnisses, in dem das aktive Theme liegt, mit page- beginnt. Das klingt nach einer starken Einschränkung, betrifft in der Praxis aber einen erheblichen Anteil aller WordPress-Installationen.

Folgende Szenarien erhöhen die Wahrscheinlichkeit, dass deine Installation verwundbar ist:

  • Du verwendest eines der WordPress-eigenen Standard-Themes der Serien Twenty Twelve oder Twenty Fourteen, deren Verzeichnisstruktur die genannte Namenskonvention nutzt.
  • Dein Theme stammt von einem externen Anbieter, der seine Template-Verzeichnisse nach dem page-Schema benennt. Mehrere populäre kommerzielle und kostenlose Themes sind davon betroffen.
  • Du hast ein Custom Theme im Einsatz, dessen Verzeichnisname mit page- beginnt.

Zusätzlich müssen Angreifer den Speicherort und Dateinamen einer vorhandenen .php-Datei auf dem Server kennen oder erraten können. Da WordPress eine weitgehend standardisierte Verzeichnisstruktur verwendet und viele Plugins ihre Dateien an vorhersehbaren Orten ablegen, ist diese Hürde in der Praxis gering.

So aktualisierst du deine WordPress-Installation

Das Update auf WordPress 7.1.2 steht über den regulären Update-Mechanismus zur Verfügung. Wenn du automatische Updates für Minor-Releases aktiviert hast, was bei den meisten WordPress-Installationen standardmäßig der Fall ist, wird der Patch ohne dein Zutun eingespielt. Du solltest dennoch im WordPress-Dashboard unter dem Menüpunkt „Aktualisierungen" prüfen, ob die Version 7.1.2 tatsächlich installiert wurde.

Falls du automatische Updates deaktiviert hast, etwa weil du Änderungen vor dem Einspielen in einer Staging-Umgebung testen möchtest, solltest du in diesem Fall eine Ausnahme machen. Bei einer kritischen RCE-Schwachstelle mit CVSS 9.2 überwiegt das Risiko einer verzögerten Aktualisierung deutlich gegenüber dem Risiko einer ungetesteten Aktualisierung.

Betreibst du mehrere WordPress-Seiten, lohnt sich ein zentrales Management-Tool wie WP-CLI oder ein Multisite-Dashboard, um sicherzustellen, dass keine Installation vergessen wird.

Starte jetzt mit WordPress bei easyname

Mit dem easyname WordPress Hosting bist Du in nur einem Klick online. Schnelle Ladezeiten, kostenlose SSL-Zertifikate und tägliche Backups sind inklusive – so kannst Du Dich voll und ganz auf Deine Inhalte konzentrieren.

Zentrales, leuchtendes WordPress-Logo in Blau, umgeben von unscharfen, wiederholten WordPress-Logos im dunklen Blau.

Ältere WordPress-Versionen und Backports

Das WordPress-Sicherheitsteam hat angekündigt, den Patch auf alle noch unterstützten Versionen ab WordPress 4.7 zurückzuportieren. Die Backport-Arbeiten sind aktuell im Gange. Wenn du aus Kompatibilitätsgründen eine ältere WordPress-Version einsetzt, solltest du die offiziellen Release-Kanäle im Auge behalten und den Backport-Patch einspielen, sobald er verfügbar ist.

Setzt du eine WordPress-Version ein, die älter als 4.7 ist, erhältst du keinen Patch. In diesem Fall besteht dringender Handlungsbedarf: Eine Migration auf eine aktuelle WordPress-Version ist nicht nur wegen dieser konkreten Schwachstelle notwendig, sondern weil veraltete Versionen generell keine Sicherheitsupdates mehr erhalten und damit ein permanentes Risiko darstellen.

Grundsätzliche Maßnahmen zur Absicherung deiner WordPress-Umgebung

Diese Sicherheitslücke zeigt einmal mehr, wie wichtig eine durchdachte Hosting- und Update-Strategie für WordPress-Installationen ist. Neben dem zeitnahen Einspielen von Updates gibt es weitere Maßnahmen, die das Risiko solcher Schwachstellen minimieren:

Die Dateiberechtigungen auf deinem Server sollten nach dem Prinzip der minimalen Rechte konfiguriert sein. PHP-Dateien außerhalb des WordPress-Kerns und der aktiven Plugins sollten nicht vom Webserver ausführbar sein. Eine zusätzliche Absicherung bieten Webserver-Konfigurationen, die den Zugriff auf PHP-Dateien in Upload-Verzeichnissen oder anderen nicht vorgesehenen Pfaden unterbinden.

Ebenso relevant ist die Wahl der Hosting-Umgebung. Auf einem dedizierten Server oder VPS hast du volle Kontrolle über die Serverkonfiguration und kannst Sicherheitsmaßnahmen wie PHP-Open-Basedir-Einschränkungen, ModSecurity-Regeln oder eigene Firewall-Konfigurationen umsetzen. Bei Managed-WordPress-Hosting-Lösungen übernimmt in der Regel der Anbieter diese Absicherung auf Serverebene.

Deine WordPress-Seite auf einer soliden Basis betreiben

Sicherheitsupdates wie dieses unterstreichen, dass eine stabile und gut verwaltete Hosting-Infrastruktur die Grundlage für jede WordPress-Installation bildet. Bei easyname findest du spezialisiertes WordPress Hosting, das auf die Anforderungen von WordPress-Installationen zugeschnitten ist und dir die Verwaltung deiner Seite erleichtert. Automatische Updates und eine optimierte Serverumgebung sorgen dafür, dass kritische Patches schnell und zuverlässig eingespielt werden.

Wenn du mehr Kontrolle über deine Serverkonfiguration benötigst, etwa um eigene Sicherheitsregeln umzusetzen oder mehrere WordPress-Installationen zentral zu verwalten, bietet dir ein VPS Server von easyname die notwendige Flexibilität. Du konfigurierst PHP-Einstellungen, Firewall-Regeln und Dateiberechtigungen exakt nach deinen Anforderungen.

Für den Einstieg oder kleinere Projekte eignet sich das Webhosting von easyname, das dir eine vorkonfigurierte Umgebung mit One-Click-WordPress-Installation bietet. Zusammen mit einer passenden Domain und professionellen E-Mail-Adressen hast du alle Bausteine für einen professionellen Webauftritt, der sich auch in puncto Sicherheit auf dem aktuellen Stand halten lässt.

Starte jetzt mit WordPress bei easyname

Mit dem easyname WordPress Hosting bist Du in nur einem Klick online. Schnelle Ladezeiten, kostenlose SSL-Zertifikate und tägliche Backups sind inklusive – so kannst Du Dich voll und ganz auf Deine Inhalte konzentrieren.

Zentrales, leuchtendes WordPress-Logo in Blau, umgeben von unscharfen, wiederholten WordPress-Logos im dunklen Blau.

Bewertung des Beitrages: Ø0,0

Danke für deine Bewertung

Der Beitrag hat dir gefallen? Teile ihn doch mit deinen Freunden & Arbeitskollegen

FacebookFacebook XX LinkedInLinkedIn WhatsApp WhatsApp