
WordPress 7.1.2 behebt kritische Sicherheitslücke
WordPress hat am 22. September die Version 7.1.2 veröffentlicht, um eine kritische Sicherheitslücke zu schließen, die es einem Angreifer ohne Konto ermöglicht, PHP-Dateien außerhalb von Theme-Ordnern zu laden und auf manchen Servern Code auszuführen.
WordPress hat Version 7.1.2 veröffentlicht, um eine kritische Sicherheitslücke in der Kernsoftware zu beheben, und das Projekt fordert Website-Betreiber auf, jetzt zu aktualisieren. Die als CVE-2026-87902 erfasste und mit einem CVSS-Score von 9,2 bewertete Schwachstelle ermöglicht es einem Angreifer ohne Konto und ohne Zutun eines angemeldeten Benutzers, eine Website dazu zu bringen, eine PHP-Datei von außerhalb ihrer Theme-Ordner zu laden. Auf manchen Servern kann das weiter gehen, denn laut WordPress kann der Angreifer eigenen Code ausführen. WordPress stuft die Schwachstelle als kritisch ein.
Der Patch wurde am 22. September ausgeliefert, weniger als eine Woche nachdem WordPress am 17. September Version 7.1.1 als Teil eines früheren Sicherheitsupdates veröffentlicht hatte. Auch diese Version 7.1.1 ist betroffen, sodass jeder, der sie installiert hat, trotzdem dieses neue Update installieren muss. Alle Versionen von 4.7.0 bis 7.1.1 sind betroffen. Da WordPress keinen separaten Workaround anbietet, ist das Aktualisieren die Lösung. Websites mit aktivierten automatischen Hintergrund-Updates starten das Update automatisch. Andere können im Dashboard unter Updates aktualisieren oder die Version von WordPress.org herunterladen.
Die Version, auf die aktualisiert werden muss, hängt vom Zweig ab, den eine Website verwendet. Websites auf 7.1.x sollten auf 7.1.2 aktualisieren, auf 7.0.x auf 7.0.6, auf 6.9.x auf 6.9.9, auf 6.8.x auf 6.8.10, auf 6.7.x auf 6.7.9 und auf 6.6.x auf 6.6.9. WordPress hat den Fix als Kulanz auf jeden älteren noch unterstützten Zweig zurückportiert, bis hinunter zu 4.7.37. Die vollständige Liste steht in den Versionshinweisen.
Die zugrunde liegende Schwachstelle liegt darin, wie WordPress die Template-Datei für eine Seite auswählt. Einer der Dateinamen, die es bildet, stammt aus einem Teil der Webadresse. In betroffenen Versionen hat WordPress diesen Wert nicht durch seine eigene Prüfung auf ../-Traversal-Schritte laufen lassen, die der benachbarte Code bereits verwendete. Einfach ausgedrückt ermöglicht ein Traversal-Schritt, dass eine Anfrage auf eine Datei außerhalb des Ordners zeigt, den eine Website eigentlich verwenden sollte. Da der Dateiname als page-{value}.php gebildet wird, benötigt ein funktionierender Angriff außerdem, dass das aktive Theme einen Ordner auf oberster Ebene hat, dessen Name mit page- beginnt, und die Zieldatei muss auf .php enden. Einige Themes, darunter ältere Standard-WordPress-Themes, enthalten einen Ordner, der diese Anforderung erfüllt, während die aktuellen Standard-Themes das nicht tun.
Selbst wenn das Traversal möglich ist, führt das Laden einer lokalen PHP-Datei nur das aus, was diese Datei ohnehin tut. Um daraus Code nach Wahl des Angreifers zu machen, ist eine zweite Bedingung nötig: Der Server muss bereits eine PHP-Datei haben, die beim Laden etwas Nützliches bewirkt. Das ist das „auf manchen Servern“ in der Beschreibung von WordPress, und es erklärt, warum die Schwachstelle nicht auf jeder betroffenen Website eine vollständige Codeausführung bedeutet.
Der Sicherheitsanbieter Patchstack sagt in seiner eigenen Analyse, dass zwei Prüfungen einem Website-Betreiber zeigen, wie exponiert er ist. Die erste ist, ob das aktive Theme einen Ordner auf oberster Ebene hat, dessen Name mit page- beginnt. Die zweite ist, ob PHP mit einer Einstellung namens register_argc_argv läuft, die eingeschaltet ist; eine bekannte Codeausführungstechnik hängt von dieser Einstellung ab. Patchstack merkt an, dass beides keine Lösung ist, aber beide zeigen, wie nah eine Website am schlimmsten Fall ist. Diese Einstellung ist standardmäßig bei PHP 8.5 aus und bei älteren PHP-Versionen standardmäßig an.
WordPress hat Robert Ressl für das Finden der Schwachstelle gedankt, die er im Juli privat über sein HackerOne-Programm gemeldet hat. Als der Fix ausgeliefert wurde, veröffentlichte Ressl eine ausführliche Beschreibung zusammen mit einem Proof-of-Concept und einem eigenständigen Testlabor. Sein demonstrierter Angriff führte Code mit den Rechten des Web-Server-Kontos aus, nicht mit vollständiger Kontrolle über den Server, und er testete ihn gegen WordPress 7.0.2 in isolierten lokalen Labors, nicht gegen die gepatchte Version oder eine Live-Website. Ressl sagt, dass Betreiber, die nicht sofort aktualisieren können, den Weg zur Codeausführung verringern können, indem sie register_argc_argv für Webanfragen ausschalten und ungenutzte PEAR-Komponenten entfernen, obwohl beides die zugrunde liegende Schwachstelle nicht behebt.
Stand 22. September gab es keine Berichte, dass die Schwachstelle in Angriffen genutzt wurde, und sie hatte keinen Eintrag im Katalog bekannter ausgenutzter Schwachstellen der US-amerikanischen CISA. WordPress und Ressl wurden um eine Stellungnahme gebeten. Für Website-Betreiber besteht die unmittelbare Aufgabe darin, zu bestätigen, dass das Update angewendet wurde, denn es gibt keinen Workaround und automatische Hintergrund-Updates laufen möglicherweise noch. AEU Hosting bietet verwaltetes WordPress-Hosting, das durchgängig abgesichert ist, und Website-Betreiber können auf dieser Service-Seite nachsehen, wie Sicherheitsversionen wie WordPress 7.1.2 für sie gehandhabt werden.
So schützen Sie sich
- Aktualisieren Sie Ihre WordPress-Website sofort über die Updates-Seite im Dashboard und wählen Sie die für Ihren Zweig angezeigte Version, etwa 7.1.2 oder das passende Backport.
- Schalten Sie automatische Hintergrund-Updates ein, falls sie noch nicht aktiviert sind, damit zukünftige Sicherheitsversionen ohne Ihr Zutun installiert werden.
- Prüfen Sie, welche WordPress-Version Ihre Website verwendet, denn selbst Version 7.1.1 vom 17. September benötigt noch dieses neue Update.
- Wenn Sie einen verwalteten WordPress-Hosting-Anbieter nutzen, bitten Sie ihn zu bestätigen, dass das WordPress 7.1.2-Sicherheitsupdate auf Ihrer Website angewendet wurde.
- Wenn Sie heute nicht aktualisieren können, bitten Sie Ihren Webentwickler, die vom Forscher beschriebenen vorübergehenden Schritte zur Risikominderung zu befolgen, darunter das Ausschalten einer Einstellung namens register_argc_argv für Web
Schwachstellen & Lösungen
- CVE-2026-87902 CVE-2026-87902 is a critical WordPress core flaw fixed in version 7.1.2 and backported releases down to 4.7.37. Lösung & Details ansehen →
Begriffe Erklärt
- WordPress core Die Hauptsoftware, die eine WordPress-Website betreibt, getrennt von Themes und Plugins.
- PHP file Eine Datei mit Code, die ein Webserver ausführen kann, wenn eine Seite angefordert wird.
- Theme folder Ein Verzeichnis innerhalb einer WordPress-Website, in dem die Design-Dateien gespeichert sind.
- Path traversal Eine Art, eine Webadresse zu schreiben, sodass sie auf eine Datei außerhalb des Ordners zeigt, den ein System eigentlich öffnen sollte.
- CVSS Ein Bewertungssystem, das bewertet, wie schwerwiegend eine Sicherheitslücke von 0 bis 10 ist.
- register_argc_argv Eine PHP-Server-Einstellung, die steuert, wie der Server Argumente im Kommandozeilenstil an Webskripte übergibt.
- PEAR components Optionale PHP-Codebibliotheken, die manche Server installieren, aber viele Websites nicht verwenden.
- Web-server account Die eingeschränkte Benutzeridentität, unter der ein Webserver läuft, getrennt von einem vollständigen Administratorkonto auf dem Rechner.