Keine drei Wochen nach der wp2shell-Lücke gibt es die nächste Baustelle im WordPress-Core. CVE-2026-64638 wird mit einem CVSS-Score von 8,9 bewertet und betrifft alle Versionen bis einschließlich 7.0.2. Behoben ist sie in WordPress 7.0.3; der Fix wurde bis zurück zum 4.7-Branch portiert. Proof-of-Concept-Code kursiert bereits öffentlich.
Was genau ist das Problem?
Ursache ist eine Unstimmigkeit zwischen zwei Filtermechanismen im Core: strip_tags und KSES interpretieren dieselbe Eingabe unterschiedlich. Ein präparierter Benutzername landet dadurch ungefiltert auf der Fehlerseite, die nach einem gescheiterten Login-Versuch ausgeliefert wird. Das eingeschleuste JavaScript läuft anschließend im Browser der Besucher:innen – ohne Klick, ohne Zutun.
Der Angriff braucht keinerlei Rechte: Wer die Login-URL aufrufen kann, kann ihn auslösen. Trifft der Code eine angemeldete Administrator:in, lässt sich das XSS in PHP-Codeausführung weiterdrehen – und damit in die vollständige Übernahme der Installation.
Wer ist betroffen?
- Jede WordPress-Installation bis Version 7.0.2 – unabhängig von Theme, Plugins oder Hoster.
- Besonders exponiert: Seiten mit öffentlich erreichbarer /wp-login.php ohne zusätzliche Schutzschicht.
- Auch Multisite-Netzwerke und ältere Installationen auf 6.x oder 5.x, sofern nicht auf eine gepatchte Version aktualisiert.
Wie ernst ist die Lage?
Aktive Angriffe in freier Wildbahn sind bislang nicht bestätigt. Das ist aber kein Grund zur Entwarnung: Sobald Details und PoC öffentlich sind, dauert es bei WordPress-Lücken erfahrungsgemäß nur Tage, bis automatisierte Scans durchs Netz laufen. Die Login-Seite ist dabei ein besonders dankbares Ziel, weil sie auf praktisch jeder Installation an derselben Stelle liegt.
Was solltest du jetzt tun?
- Auf WordPress 7.0.3 aktualisieren – oder auf die gepatchte Minor-Version deines Branches.
- Prüfen, ob Auto-Updates für Security-Releases tatsächlich aktiv sind und auch greifen.
- Login-Bereich zusätzlich absichern: IP-Beschränkung, Zwei-Faktor-Authentifizierung, Rate-Limiting.
- Nach dem Update Logs auf auffällige Login-Versuche mit ungewöhnlichen Benutzernamen durchsehen.
Du weißt nicht, auf welchem Stand deine Installationen sind, oder willst Updates nicht mehr selbst im Blick behalten? Wir übernehmen Monitoring, Patching und Härtung – egal ob in TYPO3, WordPress, Magento, einer individuellen Laravel-Applikation oder in einem Headless-Setup mit Payload oder Directus.
Nimm jetzt Kontakt auf!
Quellen:


