Zum Inhalt springen

Das Magazin für Web-Handwerker Mittwoch, 23. September 2026

Sicherheit

WordPress 7.1.2 schließt eine kritische Datei-Inklusionslücke

WordPress 7.1.2 behebt eine kritische Sicherheitslücke, über die ein nicht authentifizierter Angreifer die Template-Auflösung dazu bringen konnte, eine beliebige PHP-Datei einzubinden. Ein sofortiges Update wird empfohlen, ein Proof-of-Concept kursiert bereits öffentlich.

WordPress hat am 22. September 2026 die Version 7.1.2 veröffentlicht, ein reines Sicherheitsupdate, das eine kritische Schwachstelle unter der Kennung CVE-2026-87902 schließt. Der Fehler betrifft die Auflösung von Seiten-Templates und kann unter bestimmten Bedingungen zu einer Remotecodeausführung ohne Authentifizierung führen. Der Patch wurde bis zum Zweig 4.7 zurückportiert, und ein funktionierender Proof-of-Concept ist bereits öffentlich: Ein Update ist keine Option, sondern Pflicht.

Was Version 7.1.2 behebt

Der Fehler steckt in get_page_template(), der Funktion, die bestimmt, welche Template-Datei für eine gegebene Seite geladen wird. Ein nicht authentifizierter Angreifer kann die Auflösungsparameter so manipulieren, dass WordPress eine lesbare PHP-Datei außerhalb der Verzeichnisse des aktiven Themes einbindet. Je nach Serverkonfiguration und aktivem Theme kann diese lokale Dateieinbindung bis zur Remotecodeausführung eskalieren.

Die Lücke wurde vom Sicherheitsforscher Robert Ressl gemeldet und ist als GHSA-7hp8-65ch-5whp dokumentiert. Sie erhält einen CVSS-v3.1-Wert von 8,1 und einen CVSS-v4.0-Wert von 9,2 (kritisch); die Differenz erklärt sich daraus, wie leicht sich der Fehler im neueren Bewertungsmodell ohne Nutzerinteraktion auslösen lässt.

ZweigKorrigierte VersionVerwundbar vor
7.1.x7.1.27.1.0 bis 7.1.1
7.0.x7.0.67.0.0 bis 7.0.5
6.9.x6.9.9Frühere Versionen
4.7.x und ältere Zweige4.7.37 und ÄquivalentePatch auf alle unterstützten Zweige zurückportiert

Ein bereits öffentlich dokumentierter Exploit

Zusätzlicher Grund zur Wachsamkeit: Ein Repository mit einem Proof-of-Concept, das den Angriffsablauf beschreibt, tauchte fast zeitgleich mit dem Patch auf und verkürzt damit das Zeitfenster zwischen Offenlegung und realer Ausnutzung. Mail Studio gibt hier weder Code noch Ausnutzungsschritte wieder; entscheidend für Website-Betreiber ist die Geschwindigkeit des Updates, nicht das technische Verständnis des Angriffs.

Unter bestimmten Server- und Theme-Bedingungen kann die als CVE-2026-87902 dokumentierte lokale Dateieinbindung zu einer nicht authentifizierten Remotecodeausführung eskalieren.

Update prüfen und erzwingen

Die meisten Installationen mit aktivierten automatischen Updates sind bereits im Hintergrund umgestiegen. Manuell verwaltete Sites oder Hosting-Umgebungen, in denen der Anbieter automatische Minor-Updates deaktiviert, benötigen eine explizite Prüfung.

# Installierte Version prüfen
wp core version

# Update auf die neueste Minor-Version erzwingen
wp core update

# Anschließend bestätigen
wp core version

Ohne WP-CLI-Zugriff zeigt das Dashboard (Aktualisierungen) denselben Hinweis und wendet den Patch mit einem Klick an. Ein Neustart des Objekt-Caches oder eines vorgeschalteten Proxys (Varnish, Cloudflare) nach dem Update verhindert, dass weiterhin eine vom verwundbaren Code erzeugte Antwort ausgeliefert wird.

Ein bis zum Zweig 4.7 zurückportierter Patch zeigt, dass der Fehler schon sehr lange im Kern steckt. Am stärksten gefährdet sind Sites mit sehr alten, oft unbeaufsichtigten Installationen: ein guter Anlass zu prüfen, ob nicht irgendwo eine vergessene Installation ohne automatische Updates läuft.

Sites, die schlecht gepflegte Drittanbieter-Themes einsetzen oder deren Serverkonfiguration das Lesen von PHP-Dateien außerhalb des aktiven Verzeichnisses zu freizügig erlaubt, verdienen auch nach dem Update eine manuelle Prüfung: Der Patch behebt die Ursache im Kern, aber eine minimale Härtungsbasis reduziert die Angriffsfläche zusätzlich, insbesondere bei Dateiberechtigungen und verzeichnisweisen PHP-Ausführungsbeschränkungen.

Für selbst gehostete Sites

Installationen, die über ein Panel wie CloudPanel verwaltet werden, wenden WordPress-Minor-Updates nicht immer standardmäßig an, anders als ein verwaltetes Shared Hosting. Auf dieser Art von Infrastruktur, beschrieben im Leitfaden zum selbst gehosteten WordPress mit CloudPanel, ist die oben beschriebene manuelle Prüfung die einzige Garantie für eine schnelle Abdeckung.

Was man sich merken sollte

WordPress 7.1.2 schließt eine kritische lokale Dateieinbindungslücke, die unter bestimmten Bedingungen ohne Authentifizierung ausnutzbar ist und für die bereits ein Proof-of-Concept öffentlich vorliegt. Der Patch reicht bis zum Zweig 4.7 zurück. Oberste Priorität ist das Update; die Härtung der Serverbasis bleibt die Verteidigung in der Tiefe, die die Auswirkungen der nächsten Lücke dieser Art begrenzt.

Eine Offenlegung zusammen mit einem fast zeitgleichen Proof-of-Concept-Repository ist bei WordPress-Lücken mit hohem Schadpotenzial längst keine Ausnahme mehr, sondern die Regel. Ich habe zu oft erlebt, dass Kunden-Sites wochenlang verwundbar blieben, weil automatische Updates „vorübergehend“ für einen Test deaktiviert und danach vergessen wurden. Ein wöchentlicher Cron, der wp core version mit dem RSS-Feed der Sicherheitsreleases abgleicht, kostet zehn Minuten Einrichtung und erspart genau diesen Kaltschweiß — Simon Janvier.

Zum Weiterlesen: Das vollständige Sicherheitsadvisory ist verfügbar unter GitHub Security Advisories (GHSA-7hp8-65ch-5whp) und die offizielle Ankündigung unter wordpress.org/news.

Teilen LinkedIn Bluesky Hacker News E-mail

Ebenfalls lesenswert