Zum Inhalt springen

Das Magazin für Web-Handwerker Donnerstag, 8. Oktober 2026

Sicherheit

WordPress 7.1.3 schließt sieben Lücken, drei davon von Anthropic gemeldet

WordPress 7.1.3, veröffentlicht am 6. Oktober 2026, schließt sieben Sicherheitslücken und vier Fehler; ein sofortiges Update wird empfohlen. Drei der Lücken wurden von Anthropic gemeldet, neben Forscherinnen und Forschern von Trail of Bits und Patchstack.

WordPress 7.1.3 ist am 6. Oktober 2026 erschienen. Diese Wartungs- und Sicherheitsversion schließt sieben Lücken und behebt vier Fehler; das Sicherheitsteam empfiehlt ein sofortiges Update betroffener Seiten. Bemerkenswert: Drei der sieben Lücken wurden von Anthropic gemeldet, neben unabhängigen Forschenden und Patchstack.

Eine Wartungsversion, keine Hauptversion

7.1.3 setzt die dichte Folge von Korrekturen fort, die auf 7.1.1 (17. September, elf Lücken) und 7.1.2 (22. September, eine kritische Path-Traversal-Lücke) folgte. Sie ändert keine Kernfunktion; sie schließt sieben Sicherheitslücken und behebt vier Fehler, die seit der Vorversion gefunden wurden.

Die behobenen Lücken

KomponenteArt der LückeGemeldet von
Verwaltungsseite der KommentareGespeichertes XSS, ausnutzbar über ausstehende KommentareThomas Chauchefoin, Trail of Bits
WP_Http::make_absolute_url()Denial of ServiceAnthropic
WXR-ExportSQL-Injection zweiter OrdnungAnthropic
Rolle „Autor“Rechteausweitung (Beiträge anheften)Anthropic
Private und unveröffentlichte KommentareNicht authentifizierte OffenlegungAnanda Dhakal, Patchstack
Imgur-EinbettungenXSSZhengyu Liu, Jingcheng Yang, Gavin Zhong
Hooks {status}_{type}Kollision von Aktionsnamen über fälschbare ParameterAlex Concha, WordPress-Sicherheitsteam

Warum die Beteiligung von Anthropic auffällt

Drei der sieben Meldungen in dieser Version tragen den Vermerk „gemeldet von Anthropic“, ohne öffentliche Angaben zur Erkennungsmethode. Über den Einzelfall hinaus bestätigt diese Präsenz einen Trend, der auch anderswo im Ökosystem sichtbar wird: KI-Labore werden zu regelmäßigen Meldern von Schwachstellen in so exponierten Codebasen wie dem WordPress-Kern, neben den gewohnten menschlichen Forschenden wie Trail of Bits oder Patchstack.

Updaten ohne Drama

Seiten mit aktivierten Hintergrund-Updates erhalten 7.1.3 automatisch. Alle anderen aktualisieren über das Dashboard (Aktualisierungen → Jetzt aktualisieren) oder über die Kommandozeile:

wp core update --version=7.1.3
wp core verify-checksums

Zwei der sieben Korrekturen betreffen die Kommentarmoderation (die Verwaltungsseite und die Sichtbarkeit privater Kommentare). Auf Seiten, die bereits die hier empfohlene minimale Sicherheitsbasis umsetzen, ändert das im Kern nichts; auf einer Seite, die diesen Bereich über ein Drittanbieter-Plugin stark anpasst, verhindert ein Durchlauf auf einer Staging-Umgebung vor dem Livegang unangenehme Überraschungen.

Abwärtskompatibilität und Backports

Aus Kulanz werden die Sicherheitskorrekturen auf alle noch berechtigten Zweige zurückportiert, bis zur 4.7. Nur die jeweils aktuelle WordPress-Version wird aktiv unterstützt; die Backports erscheinen, sobald sie fertig sind.

Nur die jeweils aktuelle WordPress-Version wird aktiv unterstützt; ältere Korrekturen werden aus Kulanz zurückportiert, nicht aus Verpflichtung.

Das Wichtigste in Kürze

Sieben Lücken und vier Fehler am 6. Oktober behoben, drei davon von Anthropic gemeldet: Das Update auf 7.1.3 sollte als Priorität behandelt werden, besonders auf Seiten mit stark angepasster Kommentarmoderation. Versionen bis zurück zur 4.7 erhalten die passenden Backports nach und nach.

Ich würde diese 7.1.x-Versionen nicht länger als kleine Pflegearbeiten abtun: drei Korrekturen in weniger als drei Wochen rechtfertigen standardmäßig aktivierte Hintergrund-Updates auf jeder produktiven Seite, kombiniert mit einer Härtung des Login-Bildschirms, statt sich allein auf den Backport-Zyklus zu verlassen — Simon Janvier.

Zum Weiterlesen: die offizielle Ankündigung auf WordPress.org.

Teilen LinkedIn Bluesky Hacker News E-mail

Ebenfalls lesenswert