EvoEX
← Alle ArtikelCybersecurity

WordPress-Sicherheitslücke CVE-2026-87902: Kritischer Patch verfügbar

23.09.20263 min Lesezeit
WordPress-Sicherheitslücke CVE-2026-87902: Kritischer Patch verfügbar

Die Sicherheitslücke wird als CVE-2026-87902 erfasst und von dem WordPress-Sicherheitsteam mit 9,2 von 10 Punkten auf der CVSS-v4-Skala bewertet. Dies bedeutet eine kritische Schweregrad-Klassifizierung mit niedriger Angriffskomplexität und ohne Anforderung einer Benutzerauthentifizierung oder Benutzerinteraktion.

Am 22. September veröffentlichte WordPress Version 7.1.2, die eine kritische Sicherheitslücke behebt, die es einem nicht authentifizierten Angreifer ermöglicht, die Software dazu zu bringen, eine vom Angreifer gewählte PHP-Datei von außerhalb der aktiven Theme-Ordner zu laden. Unter bestimmten Server- und Theme-Konfigurationen kann der Angreifer auch die Ausführung von Code auf dem Server erreichen.

Was ist betroffen

Die Sicherheitslücke befindet sich in der WordPress-Kernfunktion, die für die Auswahl der korrekten Template-Datei beim Rendern einer Seite verantwortlich ist. Der Fehler liegt in der Funktion get_page_template(), die WordPress verwendet, um die Theme-Datei auszuwählen, die die Seite rendert. Ein Angreifer kann diese Suche zu einer lesbaren .php-Datei an anderer Stelle auf dem Server umleiten.

Dies ist ein Path-Traversal-Fehler: Die Anfrage verlässt das Verzeichnis, in dem der Code hätte bleiben sollen, und WordPress fügt diese Datei dann ein, während PHP den darin enthaltenen Code ausführt.

Der Sicherheitsforscher Robert Russell, der die Sicherheitslücke entdeckt und privat über das HackerOne-Programm gemeldet hat, erläutert, dass die Hauptsicherheitslücke die lokale Einbindung von PHP-Dateien über eine nicht authentifizierte Frontend-Anfrage ist.

In der von ihm demonstrierten Kette von der Einbindung bis zur Ausführung beliebigen PHP-Codes wurden PEAR-Komponenten verwendet, die bereits in der getesteten Serverumgebung verfügbar waren. Da PEAR keine WordPress-Abhängigkeit ist, ist dieser Weg nicht in jeder Installation verfügbar. Das bedeutet, dass eine tatsächliche Code-Ausführung (RCE) nicht auf jeder Website garantiert ist, aber die Dateieinbindung selbst ist praktisch überall dort möglich, wo die Sicherheitslücke nicht behoben wurde.

Eine unabhängige Sicherheitsforschung bestätigt den Mechanismus in einfacheren Worten:

Der Angreifer sendet eine anonyme Anfrage mit zwei öffentlichen Werten: pagename und page_id. page_id verweist auf eine tatsächlich veröffentlichte Seite, daher wird WordPress diese normal ausliefern. Der pagename-Wert, der doppelt kodierte Directory-Traversal-Zeichen enthält, bleibt in der Anfrage erhalten.

Welche Versionen sind betroffen

Das WordPress-Projekt betrachtet alle Versionen von 4.7.0 bis 7.1.1 als betroffen, was praktisch fast alle heute verwendeten WordPress-Installationen bedeutet, die nicht rechtzeitig aktualisiert wurden.

Behebung

Die Behebung wird in Version 7.1.2 sowie in 24 älteren Branches bereitgestellt, von 7.0.6 bis sogar 4.7.37. Websites, die automatische Hintergrund-Updates akzeptieren, werden mit der Aktualisierung beginnen, während andere dies über den Bereich "Updates" des Admin-Panels durchführen müssen.

Das WordPress-Sicherheitsteam betont, dass Sie Ihre Website sofort aktualisieren sollten, da dies ein Sicherheits-Release ist.

Die Situation ist besonders dringend, da die Sicherheitslücke bereits in der Praxis ausgenutzt wird. Das Sicherheitsunternehmen Patchstack meldet, dass Angriffsversuche bereits am selben Tag beobachtet wurden, an dem der Fix veröffentlicht wurde, wobei die erste beobachtete Aktivität am 22. September 2026 um 17:44 UTC registriert wurde. Das bedeutet, dass zwischen der öffentlichen Offenlegung und den ersten Angriffsversuchen nur wenige Stunden vergingen.

Was Sie jetzt tun sollten

  1. Aktualisieren Sie WordPress sofort auf 7.1.2 (oder das entsprechende Sicherheits-Release für Ihren älteren Branch), dies ist die wichtigste Maßnahme.

  2. Wenn eine sofortige Aktualisierung nicht möglich ist, erwägen Sie serverseitige Abmilderungsmaßnahmen, wie von Sicherheitsforschern empfohlen, beispielsweise WAF/RapidMitigate-ähnliche Regeln.

  3. Überprüfen Sie Server- und WordPress-Protokolle auf ungewöhnliche Anfragen, die den pagename-Parameter mit kodierten Path-Traversal-Zeichen enthalten.

  4. Stellen Sie sicher, dass automatische Hintergrund-Updates für die Zukunft aktiviert sind, um ähnliche Vorfälle schneller zu beheben.


Hinweis: Dieser Artikel beschreibt die Sicherheitslücke nur zu Informations- und Schutzzwecken auf der Grundlage öffentlich verfügbarer Sicherheitsberichte. Er enthält keine Exploitations-Schritte oder Code.

Sources:

EvoEX | Drošības daļa
Beitrag erstellt von
EvoEX | Drošības daļa

Bereit, dein Projekt zu starten?

Erzähl uns von deiner Idee — wir schicken dir per E-Mail einen vorgeschlagenen Termin für ein Videogespräch, um die Details zu besprechen und ein Angebot zu erstellen.