Wordpress

WordPress-Lücke CVE-2026-87902: Angriffe Stunden nach Patch

Nur Stunden nach dem Sicherheitsupdate auf WordPress 7.1.2 haben Angreifer begonnen, die darin geschlossene kritische Lücke CVE-2026-87902 auszunutzen. Betroffen sind praktisch alle WordPress-Installationen der vergangenen knapp zehn Jahre – wer noch nicht aktualisiert hat, sollte das jetzt nachholen.

Was hinter CVE-2026-87902 steckt

Die Schwachstelle sitzt im WordPress-Kern selbst, genauer in der Auflösung von Seitentemplates. Über eine Path-Traversal-Lücke können Angreifer ohne Anmeldung lokale PHP-Dateien einbinden, die außerhalb des aktiven Themes liegen. Erfüllen Serverkonfiguration und Theme bestimmte Voraussetzungen, lässt sich daraus das Ausführen von Schadcode machen. Die passende Verzeichnisstruktur haben laut WordPress unter anderem die älteren Standard-Themes Twenty Twelve und Twenty Fourteen sowie Drittanbieter-Themes wie Neve, Hestia und Sydney. Die Sicherheitsfirma Patchstack bewertet die Lücke mit einem CVSS-Score von 9,2 und damit als kritisch. Gemeldet hatte sie der Sicherheitsforscher Robert Ressl.

Betroffen sind alle Versionen von 4.7.0 bis einschließlich 7.1.1. Das Update erschien am Dienstag, 22. September 2026. Neben 7.1.2 gibt es fehlerbereinigte Fassungen für ältere Zweige, darunter 7.0.6, 6.9.9 und 6.8.10 – zurück bis 4.7.37. Es ist bereits das zweite WordPress-Sicherheitsupdate innerhalb von zwei Tagen: Version 7.1.1 hatte tags zuvor andere kritische Lücken geschlossen.

Vom Abtasten zur Webshell in einem Tag

Laut Patchstack tauchten noch am Tag des Patches die ersten Angriffsversuche auf. Anfangs ging es ums Sondieren: Die Angreifer versuchten, gewöhnliche WordPress-Kerndateien einzubinden, um an der Serverantwort verwundbare Seiten zu erkennen. Die Payloads entsprachen dabei exakt der Kodierung, die der Patch abfängt – die Angreifer haben den Angriff also offenbar direkt aus dem veröffentlichten Fix abgeleitet.

Seit Mittwoch bleibt es nicht mehr beim Abtasten. Die Angreifer zielen auf die Datei „pearcmd.php“ der PHP-Paketverwaltung PEAR, um eigene PHP-Dateien auf den Server zu schreiben und darüber Webshells nachzuladen. Parallel laufen Scans mit bekannten Werkzeugen, und das Angriffsvolumen ist laut Patchstack seit dem ersten Abend auf mehr als das Zehnfache gestiegen. Auch die Cybersicherheitsbehörde Singapurs warnte am 24. September vor aktiver Ausnutzung.

Was WordPress-Betreiber jetzt tun sollten

Die wichtigste Maßnahme ist das Update. Wer automatische Hintergrund-Updates aktiviert hat, bekommt den Fix von WordPress selbst eingespielt; alle anderen sollten im Dashboard unter „Aktualisierungen“ manuell nachziehen und prüfen, ob die installierte Version wirklich gepatcht ist. Weil Angriffe schon vor dem Update erfolgt sein können, lohnt zusätzlich ein Blick in die Server-Logs und in temporäre Verzeichnisse wie /tmp auf unbekannte PHP-Dateien. Details liefert die offizielle Release-Ankündigung zu WordPress 7.1.2.

Quellen: WordPress.org, Patchstack, heise online

Hat dir dieser Beitrag gefallen?

Klicke auf die Sterne um zu bewerten!

Durchschnittliche Bewertung 0 / 5. Anzahl Bewertungen: 0

Bisher keine Bewertungen! Sei der Erste, der diesen Beitrag bewertet.

Weil du diesen Beitrag nützlich fandest...

Teile ihn doch gerne in sozialen Netzwerken!

Es tut uns leid, dass der Beitrag für dich nicht hilfreich war!

Lasse uns diesen Beitrag verbessern!

Was können wir verbessern?

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.