Am 22. September 2026 veröffentlichte WordPress Version 7.1.2, um CVE-2026-87902 zu schließen, eine kritische Local-File-Inclusion-Lücke in der Auflösung von Seitenvorlagen. Keine zwölf Stunden später waren bereits erste Ausnutzungsversuche protokolliert. Fünf Tage danach beziffert ein CrowdSec-Bericht das Scan-Volumen auf über 30.000 unterschiedliche IP-Adressen — ein Tempo, das zeigt: Der Patch allein reicht nicht, um Websites zu schützen.
Eine nicht authentifizierte Lücke im Kern von WordPress
Eingestuft als CWE-98 (unsachgemäße Kontrolle eines Dateinamens in einem Include-Statement) und von WordPress.org mit 9.2 nach CVSS 4.0 bewertet, erlaubt CVE-2026-87902 einem nicht authentifizierten Angreifer, die Auflösung von Seitenvorlagen so zu manipulieren, dass eine lokale PHP-Datei außerhalb der Verzeichnisse des aktiven Themes eingebunden wird. Je nach Serverkonfiguration kann diese lokale Dateieinbindung zu Remote-Codeausführung eskalieren. Betroffen sind alle WordPress-Versionen von 4.7.0 bis 7.1.1.
Chronologie einer schnellen Ausnutzung
| Datum | Ereignis |
|---|---|
| 22. September, morgens | Veröffentlichung von WordPress 7.1.2 mit Backports bis zum Zweig 4.7.37 |
| 22. September, 11:49 UTC | Erster von Patchstack registrierter Ausnutzungsversuch, noch am Tag des Patches |
| 24. September | Aktive Ausnutzung in freier Wildbahn bestätigt |
| 23. bis 27. September | 30.813 eindeutige IP-Adressen mit bösartigen Anfragen, laut CrowdSec |
Der CrowdSec-Bericht verortet den Großteil des Scan-Volumens in den USA (22 %) und im Iran (20 %), gefolgt von Litauen, den Niederlanden und Frankreich. Diese Aufschlüsselung nach Herkunftsland der Anfragen sagt nichts über die Nationalität der Angreifer aus: Die meisten dieser Adressen gehören bereits kompromittierten Servern oder Geräten, die als Relais dienen.
Manche Administratoren deaktivieren die automatischen Updates von WordPress bewusst — und stehen damit während des gesamten Zeitfensters bis zur Korrektur an vorderster Front.
Warum das automatische Update nicht immer ausreicht
WordPress liefert kritische Korrekturen seit Jahren über automatische Minor-Updates aus, doch dieser Schutz hängt von einer Einstellung ab, die viele Hoster und Agenturen abschalten, um die Kontrolle über das Deployment zu behalten. Staging-Umgebungen, Container-Instanzen und Preproduction-Kopien fallen oft aus diesem Mechanismus heraus und bleiben länger verwundbar als die Produktionsseite, die sie eigentlich spiegeln sollen — ein wunder Punkt für alle, die ein selbst gehostetes WordPress mit mehreren aktiven Kopien betreiben.
Ein virtueller Patch über eine Web Application Firewall (CrowdSec AppSec oder ein vergleichbares Hoster-Werkzeug) ersetzt das Update nicht: Er verschafft Zeit, während der Patch im gesamten Bestand ausgerollt wird, Staging eingeschlossen.
Die PHP-Konfiguration als zweite Schutzschicht härten
Über das Update auf 7.1.2 oder einen korrigierten Zweig hinaus betreffen die Empfehlungen auch die PHP-Konfiguration des Servers, insbesondere die Direktive register_argc_argv und das Vorhandensein des Skripts pearcmd.php — zwei Elemente, die die Ausnutzung von Dateieinbindungslücken auf einer unzureichend gehärteten Basis erleichtern.
; php.ini — Angriffsfläche für Dateieinbindungen verringern
register_argc_argv = Off
disable_functions = exec,shell_exec,system,passthru,proc_open
allow_url_include = Off
Diese Basis deckt sich mit den Prinzipien, die bereits in einer minimalen WordPress-Härtung beschrieben wurden: begrenzen, was PHP ausführen darf, Umgebungen trennen und prüfen, ob die korrigierte Version tatsächlich läuft — Staging-Kopien eingeschlossen.
Das Wichtigste in Kürze
CVE-2026-87902 betrifft den Kern von WordPress, erfordert keine Authentifizierung und steht seit der Offenlegung unter massivem, aktivem Beschuss. Das Update auf 7.1.2 oder einen korrigierten Zweig hat Priorität und sollte auf jeder Umgebung geprüft werden — Produktion, Staging, Container — nicht nur auf der öffentlich sichtbaren Website.
Lücken dieser Art zeigen, warum ich konsequent empfehle, Staging-Kopien als eigenständige Angriffsziele zu behandeln: Oft ist es gerade die von automatischen Updates ausgenommene Preproduction-Instanz, die als Einfallstor in die Infrastruktur der öffentlichen Website dient. — Simon Janvier
Zum Weiterlesen: Der vollständige CrowdSec-Bericht zur Ausnutzung von CVE-2026-87902 ist unter crowdsec.net verfügbar.
