Aufgrund mehrerer Sicherheitslücken raten die WordPress-Entwickler zu einem zügigen Update. Bislang gibt es keine Hinweise auf Attacken.
Angreifer können an mehreren Schwachstellen im Content-Management-System (CMS) WordPress ansetzen und damit erstellten Websites im schlimmsten Fall vollständig kompromittieren. Eine reparierte Version steht zum Download bereit.
In einer Warnmeldung listen die Entwickler elf in WordPress 7.1.1 geschlossene Sicherheitslücken auf. In dieser Version haben die Entwickler nicht nur Schwachstellen geschlossen, sondern auch mehrere Bugs bereinigt.
Verschiedene GefahrenOffensichtlich wurden für die nun geschlossenen Lücken bislang keine CVE-Nummern vergeben. Dennoch wurde für die Schwachstellen jeweils ein Bedrohungsgrad vergeben. Als am gefährlichsten gilt eine mit „hoch“ eingestufte Sicherheitslücke, über die Angreifer durch das Posten eines Kommentars dauerhaft Schadcode auf Websites verankern können (Stored XSS).
Über eine Click2Shell getaufte Lücke kann ebenfalls Schadcode auf Systeme gelangen. Wie die Entdecker der Schwachstelle von pwn.ai in einem Beitrag beschreiben, müssen WordPress-Admins dafür aber auf einen von Angreifern präparierten Link klicken. Das führt dazu, dass sich ohne weiteres Zutun des Admins ein Theme installiert. Anschließend öffnet sich die Vorschau des noch inaktiven Themes. Dabei lädt WordPress dessen functions.php, die einen schlecht geschützten AJAX-Endpunkt bereitstellt. Über diesen Endpunkt kann ein Angreifer ein bösartiges Plug-in herunterladen und ausführen. Im Anschluss kann er die Website vollständig übernehmen.
Diese Schwachstelle ist auf GitHub mit dem Bedrohungsgrad „mittel“ gelistet. Die Entdecker der Lücke tendieren aber zur Einstufung des Risikos als „hoch“ oder sogar „kritisch“.
(des)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Gleich noch ein Sicherheitsupdate für WordPress | 0 | 13.45 | 22-09-2026 |
| 2 | Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере | 0 | 12.59 | 22-07-2026 |
| 3 | Fremdzugriffe auf SolarWinds Access Rights Manager vorstellbar | 0 | 6.27 | 21-09-2026 |
| 4 | A Growing Concern: The Rising Security Risk in the WordPress Ecosystem | 0 | 16.76 | 16-04-2026 |
| 5 | WordPress 7.0.2 Release | 0 | 11.49 | 17-07-2026 |
| 6 | Gefährliche Sicherheitslücke behoben: Was Google-Chrome-Nutzer jetzt tun müssen | 0 | 5 | 22-10-2025 |
| 7 | Závažná zranitelnost WordPressu XSS2Shell | 0 | 15.28 | 07-08-2026 |
| 8 | Cybersecurity for WordPress: Protecting Websites from Next-Gen Threats #wordpress #internet #cybersecurity | 0 | 14.4 | 15-06-2026 |
| 9 | Werbeblocker Pi-hole: Update stopft hochriskante Sicherheitslücken | 0 | 5 | 13-07-2026 |
| 10 | Werbeblocker Pi-hole: Update stopft Codeschmuggel-Lücken | 0 | 29.06 | 21-09-2026 |