Fünf WordPress-Plugin-Schwachstellen ermöglichen Website-Übernahme

Fünf WordPress-Plugin-Schwachstellen ermöglichen Website-Übernahme

Fünf kritische Schwachstellen in WordPress-Plugins und einem Theme, von Wordfence und Patchstack mit bis zu 10,0 bewertet, ermöglichen Authentifizierungsumgehung, Kontoübernahme und Remote-Code-Ausführung.

Fünf kritische Schwachstellen in WordPress-Plugins sowie eine in einem weit verbreiteten Theme könnten Angreifern die Übernahme von Websites ermöglichen, so Sicherheitshinweise der Unternehmen Wordfence und Patchstack. Betroffen sind das Plugin WPMU DEV Dashboard, das Theme Avada zusammen mit seinem Plugin Fusion Builder, das mehrsprachige Plugin TranslatePress, das Plugin Pods für benutzerdefinierte Inhaltstypen und das Spendenplugin GiveWP. Die Schweregrade reichen von 9,8 bis zum Maximum von 10,0, und die gemeldeten Folgen umfassen Authentifizierungsumgehung, Kontoübernahme und beliebige Codeausführung.

Für Leser, die nicht täglich mit Websites arbeiten, helfen einige Definitionen. WordPress ist die Software, die einen großen Teil der Websites weltweit betreibt, und ein Plugin ist ein Zusatz, der eine Funktion hinzufügt, etwa ein Spendenformular oder ein Übersetzungswerkzeug, während ein Theme das Aussehen der Website steuert. Eine Schwachstelle ist ein Fehler in diesem Code, den ein Angreifer ausnutzen kann. Jede der folgenden Schwachstellen hat eine CVE-Nummer, eine öffentliche Katalogkennung, mit der Administratoren und Anbieter auf einen bestimmten Fehler verweisen können, und einen CVSS-Score, eine weithin verwendete Skala von 0 bis 10, bei der eine höhere Zahl bedeutet, dass die Schwachstelle leichter auszunutzen ist und mehr Schaden anrichtet. Unauthentifiziert bedeutet, dass der Angreifer kein Konto oder Passwort auf der Website benötigt, um zu beginnen, und Administratorzugriff bedeutet vollständige Kontrolle über die Website.

Die erste Schwachstelle, CVE-2026-76581, hat einen CVSS-Score von 9,8 und ist eine Authentifizierungsumgehung im Plugin WPMU DEV Dashboard, das Eigentümer zur Verwaltung von Websites nutzen, die mit dem WPMU DEV-Dienst verbunden sind. Wordfence und Patchstack berichten, dass auf mit WPMU DEV verbundenen Websites, bei denen Hub Single Sign-On aktiviert und einem Administrator zugeordnet ist, ein Angreifer ohne Konto Administratorzugriff erlangen und die Website übernehmen könnte. Der betroffene Bereich umfasst alle Versionen bis einschließlich 5.0.1. Single Sign-On ist eine Funktion, die es ermöglicht, mit einer Anmeldung mehrere verbundene Dienste zu öffnen, weshalb ein Fehler darin so weitreichenden Zugriff gewähren kann.

Die zweite, CVE-2026-18431, hat ebenfalls einen Score von 9,8 und ist ein beliebiges Dateischreiben im Theme Avada. Einfach ausgedrückt kann der Angreifer Dateien seiner Wahl auf dem Webserver ablegen, ohne sich anzumelden. Da es sich um PHP-Dateien handeln kann, die Skriptsprache, mit der WordPress Seiten erstellt, kann der Angreifer den Server dazu bringen, sie auszuführen, was in den Hinweisen als Remote-Code-Ausführung und vollständige Website-Übernahme beschrieben wird. Die Bedingungen sind hier wichtig: Alle Avada-Versionen bis einschließlich 7.16 sind betroffen, aber nur, wenn das Plugin Fusion Builder in Versionen bis einschließlich 3.16 installiert und aktiv ist.

Die dritte, CVE-2026-19632, hat einen Score von 9,8 und ist eine Offenlegung sensibler Informationen im als TranslatePress aufgeführten Plugin, das als Werkzeug zur Übersetzung mehrsprachiger Websites mit KI-Übersetzung beschrieben wird. Laut den Hinweisen könnte ein nicht authentifizierter Angreifer die rohe URL zum Zurücksetzen des Administratorpassworts extrahieren, die den Klartext-Reset-Schlüssel und die Anmeldeparameter enthält, und damit das vollständige Administrator-Konto übernehmen. Ein Link zum Zurücksetzen des Passworts wird normalerweise an die E-Mail des Eigentümers gesendet, damit nur er ihn verwenden kann; wenn jemand anderes ihn lesen kann, kann er selbst ein neues Passwort festlegen. Die betroffene Konfiguration ist wieder eng gefasst: alle Versionen bis einschließlich 3.3.1, aber nur, wenn die automatische Speicherung von Zeichenfolgen aktiviert ist und die Profilsprache des Zieladministrators auf eine veröffentlichte Sekundärsprache eingestellt ist. Eine Spracheinstellung ist die einem Benutzerprofil zugeordnete Sprachkonfiguration.

Die vierte, CVE-2026-19598, hat einen Score von 9,8 und ist eine Rechteausweitung im als Pods aufgeführten Plugin, dem Plugin für benutzerdefinierte Inhaltstypen und Felder. Die Forscher berichten, dass ein Angreifer ohne Konto seine eigenen Rechte auf Administrator erhöhen oder das Passwort eines beliebigen Benutzerkontos, einschließlich des Website-Eigentümers, überschreiben kann, was wiederum einer vollständigen Website-Übernahme gleichkommt. Alle Versionen bis einschließlich 3.3.9 sind betroffen. Rechteausweitung bedeutet, mit wenig oder keinem Zugriff zu beginnen und mit viel mehr zu enden.

Die fünfte Schwachstelle sticht hervor, weil sie die Spitze der Skala erreicht. CVE-2026-82222 hat einen CVSS-Score von 10,0 und betrifft das Spendenplugin GiveWP. Sie ermöglicht einem Angreifer, beliebige Befehle auf dem Server einer GiveWP-Website auszuführen, die ein veröffentlichtes Spendenformular und ein aktives Zahlungsgateway hat. Alle Versionen bis einschließlich 4.16.7.1 sind betroffen. In Patchstacks Darstellung dieses Falls kommen drei Zutaten zusammen: ein sicherer Unserialize-Helfer, der fehlerhaft ist, ein Spendenablauf, der vom Angreifer kontrollierte Daten in diesen Helfer einspeist, und eine Gadget-Kette im von GiveWP mitgelieferten Code. Patchstack fasste die Lehre so zusammen: PHP-Objektinjektion wird zu Remote-Code-Ausführung, wenn ein Ort zum Speichern eines vom Angreifer kontrollierten serialisierten Objekts, Code, der es später deserialisiert, und eine Gadget-Kette in geladenen Klassen zusammenkommen. Deserialisieren ist der Vorgang, gespeicherte Daten wieder in nutzbare Programmobjekte umzuwandeln, und es wird gefährlich, wenn diese Daten von einem Angreifer statt aus einer vertrauenswürdigen Quelle stammen.

Patchstack nannte auch die Grundursachen, die es hinter dieser Art von Fehler sah. In seiner Beschreibung vertrauen Teams auf einen Serialisierungs-Sanitizer, der Objekte nicht tatsächlich entfernt, sie deserialisieren Daten, die aus der Datenbank zurückgelesen werden, als wären sie vertrauenswürdig, und sie liefern reine Entwicklungsbibliotheken in die Produktion, wo diese Bibliotheken fertige Gadget-Ketten für einen Angreifer bereitstellen. Der letzte Punkt erinnert daran, dass Code, der zur Bequemlichkeit während der Entwicklung hinzugefügt wurde, zur Waffe werden kann, wenn er in der fertigen Version bleibt.

Für Website-Betreiber sieht das praktische Bild so aus. Alle fünf Probleme können begonnen werden, ohne dass der Angreifer über eine Anmeldung verfügt, was die übliche erste Hürde beseitigt, aber die meisten benötigen eine bestimmte Konfiguration, wie die oben genannten Bedingungen zeigen. Das für diesen Bericht verfügbare Material beschreibt die betroffenen Versionsbereiche, gibt aber nicht an, welche Version jede Schwachstelle behebt. Daher ist der sichere Ansatz, die aktuelle Version jedes hier genannten Produkts zu prüfen und, wenn sie auf oder unter der aufgeführten Nummer liegt, die Website als exponiert zu behandeln, bis Sie das Gegenteil beim Anbieter oder Ihrem Hosting-Provider bestätigt haben. Wer einen Shop, eine Spendenpage oder eine Mitgliederseite betreibt, sollte dies als dringend und nicht als Routine behandeln, denn Administratorzugriff oder Befehlsausführung auf dem Server ist die tiefste Kompromittierung, die eine Website erleiden kann: Ein Angreifer kann Kundendaten lesen, Inhalte ändern, versteckte Seiten hinzufügen und immer wieder zurückkommen.

Websites mit vielen Zusatzmodulen sind am stärksten exponiert, und dies ist ein Bereich, in dem verwaltete Hilfe einen Unterschied macht. AEU Hosting (albhosting.eu) ist unser verwalteter WordPress-Hosting-Dienst, der speziell für WordPress-Websites entwickelt wurde und die Plattformseite des Betriebs übernimmt, sodass Eigentümer, die Plugin-Hinweise lieber nicht selbst verfolgen möchten, auf der Dienstseite nachsehen können, was enthalten ist. Unabhängig davon, welches Hosting eine Website nutzt, helfen dieselben Gewohnheiten: Entfernen Sie, was Sie nicht nutzen, halten Sie, was Sie behalten, aktuell, und stellen Sie sicher, dass Sie aus einem Backup wiederherstellen können, wenn etwas schiefgeht.

So schützen Sie sich

  1. Prüfen Sie, ob Ihre Website eines dieser fünf Produkte verwendet (WPMU DEV Dashboard, Avada mit Fusion Builder, TranslatePress, Pods oder GiveWP) und installieren Sie, falls ja, die neueste Version, sobald eine verfügbar ist.
  2. Löschen Sie alle Plugins oder Themes, die Sie nicht aktiv nutzen, denn ungenutzte Zusatzmodule bleiben auf Ihrer Website und können weiterhin angegriffen werden.
  3. Wenn Sie nicht sicher sind, wie Sie aktualisieren sollen, bitten Sie Ihren Hosting-Provider oder die Person, die Ihre Website erstellt hat, diese Liste zu prüfen und die Produkte für Sie zu aktualisieren.
  4. Halten Sie eine aktuelle Sicherung Ihrer Website bereit, damit Sie die Website bei Problemen während eines Updates wieder in den vorherigen Zustand versetzen können.
  5. Ändern Sie Ihr WordPress-Administratorpasswort und aktivieren Sie die zweistufige Anmeldung, bei der zusätzlich zum Passwort ein Code von Ihrem Telefon benötigt wird, damit ein gestohlener Anmeldelink allein nicht ausreicht.

Schwachstellen & Lösungen

  • CVE-2026-18431 Arbitrary file write in the Avada theme, affecting all versions up to and including 7.16 when Fusion Builder is installed and active up to and including 3.16, leading to remote code execution; the source does not state a fixed version, so check with the vendor. Lösung & Details ansehen →
  • CVE-2026-19598 Privilege escalation in the Pods plugin, affecting all versions up to and including 3.3.9, that allows an unauthenticated attacker to become Administrator or overwrite any user password; no fixed version is stated in the source. Lösung & Details ansehen →
  • CVE-2026-19632 Sensitive information exposure in the TranslatePress plugin, affecting all versions up to and including 3.3.1 when automatic string saving is on and the target administrator's profile locale is a published secondary language; no fixed version is stated in the source. Lösung & Details ansehen →
  • CVE-2026-76581 Authentication bypass in the WPMU DEV Dashboard plugin, affecting all versions up to and including 5.0.1, that lets an attacker reach administrator access on sites using Hub Single Sign-On; the source does not state a fixed version, so check with the vendor. Lösung & Details ansehen →
  • CVE-2026-82222 Command execution flaw in the GiveWP plugin, affecting all versions up to and including 4.16.7.1 on sites with one published donation form and one active payment gateway, scored 10.0; no fixed version is stated in the source. Lösung & Details ansehen →

Begriffe Erklärt

  • CVE Eine öffentliche Referenznummer für eine bestimmte Sicherheitslücke, damit alle, die darüber sprechen, denselben Fehler meinen.
  • CVSS Eine Bewertung von 0 bis 10, die angibt, wie schwerwiegend und wie leicht ausnutzbar eine Sicherheitslücke ist, wobei 10 das Schlimmste ist.
  • authentication bypass Eine Möglichkeit für jemanden, in eine Website zu gelangen, ohne sich anzumelden, als hätte er einen gültigen Benutzernamen und ein gültiges Passwort.
  • remote code execution Wenn ein Angreifer den Webserver dazu bringen kann, Befehle oder Dateien seiner Wahl auszuführen, was normalerweise die vollständige Kontrolle über die Website bedeutet.
  • privilege escalation Wenn jemand mit wenig oder keinen Berechtigungen auf einer Website beginnt und es schafft, sich selbst viel höhere Rechte zu geben.
  • plugin Ein Zusatzstück Software, das einer WordPress-Website eine zusätzliche Funktion verleiht, etwa ein Kontaktformular oder einen Shop.
  • PHP Die Programmiersprache, in der die meisten WordPress-Websites geschrieben sind und die der Webserver ausführt, um jede Seite zu erstellen.
  • unserialize Das Zurückverwandeln gespeicherter Daten in funktionierende Programmobjekte, was riskant ist, wenn diese Daten von einem Außenstehenden stammen.

Verwandte AEU-Dienste

  • AEU Panel Control-Panel für Managed Hosting