Sicherheit Rechtliches

WordPress 7.1.2: Kritische Core-Lücke wird bereits ausgenutzt

CVE-2026-87902 betrifft jede WordPress-Version seit 4.7 – Angreifer:innen haben wenige Stunden nach dem Patch mit den ersten Scans begonnen.

Symbolbild für Cyberangriff

Am 22. September hat WordPress die Version 7.1.2 veröffentlicht. Es ist ein reines Sicherheitsrelease für eine einzige Lücke, die aber mit CVSS 9.2 von 10 bewertet ist. Wer erst vor wenigen Tagen auf 7.1.1 aktualisiert hat, muss also noch einmal ran. Diesmal ist Eile geboten.

Was steckt hinter der Lücke?

Der Fehler sitzt in get_page_template(), also in der Funktion, die bestimmt, welche Theme-Datei eine Seite darstellt. Mit einem präparierten Seitennamen lässt sich diese Suche auf eine beliebige PHP-Datei außerhalb des Themes umlenken, die WordPress dann ausführt. Ein Login oder ein Klick von Nutzer:innen ist dafür nicht nötig. Betroffen sind alle Versionen von 4.7.0 bis 7.1.1.

Zu einer vollständigen Übernahme des Servers führt die Lücke nur unter zwei Bedingungen: Das aktive Theme hat einen Ordner, dessen Name mit „page-“ beginnt, und in der PHP-Konfiguration ist register_argc_argv aktiviert. Das klingt nach einer Nische. Ordner wie „page-templates“ sind in Themes aber weit verbreitet.

Wie akut ist das?

Sehr akut. Laut Patchstack kamen die ersten Angriffsversuche noch am Tag des Releases. Einen Tag später schrieben Angreifer:innen über das PEAR-Tool pearcmd.php bereits PHP-Dateien auf verwundbare Server. Inzwischen kursieren öffentliche Scan-Vorlagen für das Standard-Tool Nuclei. Damit kann praktisch jeder automatisiert nach ungepatchten Websites suchen.

Was solltest du jetzt tun?

  • Sofort auf 7.1.2 aktualisieren. Für ältere Branches gibt es gepatchte Versionen bis zurück zu 4.7.37 (z. B. 7.0.6, 6.9.9, 6.8.10).
  • Bei aktivierten Auto-Updates die tatsächlich installierte Version im Dashboard prüfen, statt dich auf die Automatik zu verlassen.
  • Wenn du nicht sofort patchen kannst, auf Server- oder WAF-Ebene Anfragen blockieren, deren Parameter „pagename“ Verzeichnissprünge wie „%2e%2e“ enthält. register_argc_argv zu deaktivieren unterbricht die Angriffskette zusätzlich.
  • Access-Logs auf Anfragen mit „pearcmd“, „config-create“ oder kombinierte pagename/page_id-Aufrufe durchsuchen.
  • In /tmp und /var/tmp nach unbekannten .php-Dateien suchen. Liegen dort welche, gilt der Server als kompromittiert.

Wir halten WordPress-Installationen im Wartungsvertrag aktuell, prüfen nach Sicherheitsreleases das tatsächliche Ergebnis auf dem Server und sehen auf Wunsch nach, ob vor dem Patch jemand eingedrungen ist. Dasselbe gilt für dein übriges Setup, egal ob in TYPO3, WordPress, Magento, einer individuellen Laravel-Applikation oder in einem Headless-Setup mit Payload oder Directus. Nimm jetzt Kontakt auf!

Quellen:

Digital Trends & Insights

Immer am Puls der Zeit
SicherheitRechtliches

Mit 1. Oktober öffnet das Unternehmensserviceportal die NISG-Registrierung – bis Jahresende muss jede betroffene Einrichtung eingetragen sein.

Online-MarketingRechtliches

„Nachhaltig“, „klimaneutral“, „umweltfreundlich“ - diese Wörter stehen auf unzähligen Websites, Prospekten und Social-Media-Posts. Seit dem 27. September 2026 sind sie in der Werbung gegenüber…