WordPress, Kritische

WordPress 7.1.2: Kritische Lücke CVE-2026-87902 ermöglicht Code-Ausführung

Veröffentlicht am: 23.09.2026 um 12:24 Uhr | Redaktion boerse-global.de

WordPress behebt CVE-2026-87902 mit Version 7.1.2. Erste Scans laufen bereits, besonders ältere Installationen bleiben gefährdet.

WordPress 7.1.2 schließt kritische Lücke mit RCE-Risiko
Nahaufnahme von komplexer Netzwerkhardware und Glasfaserkabeln in einem Serverraum. Illustration mit AI erstellt.

Das Content-Management-System WordPress hat mit der Veröffentlichung der Version 7.1.2 eine kritische Sicherheitslücke geschlossen. Die Schwachstelle, die unter der Kennung CVE-2026-87902 geführt wird, ermöglicht es unauthentifizierten Angreifern unter bestimmten Bedingungen, beliebige PHP-Dateien außerhalb des vorgesehenen Theme-Ordners einzubinden.

In spezifischen Server-Konfigurationen kann dies bis zur vollständigen Fernausführung von Code (Remote Code Execution, RCE) führen. Die Lücke wurde mit einem CVSS-Wert von 9.2 als äußerst schwerwiegend eingestuft.

Technische Ursache und betroffene Versionen

Die Schwachstelle beruht auf einer fehlerhaften Verarbeitung des sogenannten pagename-Kandidaten in der Funktion get_page_template. Wie aus technischen Analysen hervorgeht, wurde dieser Wert ohne eine ausreichende Prüfung durch die Funktion validate_file verarbeitet. Durch den Einsatz von urldecode konnten Angreifer eine Path-Traversal-Manipulation erzeugen, um Dateipfade zu manipulieren.

Von der Sicherheitslücke sind weite Teile der WordPress-Installationsbasis betroffen. Konkret umfasst dies alle Versionen von 4.7.0 bis einschließlich der erst am 17.09.2026 veröffentlichten Version 7.1.1. Während für die Zweige ab 4.7 entsprechende Sicherheitsupdates bereitgestellt wurden, erhalten Versionen der Reihe 4.6 und älter keine Fehlerbehebungen mehr, obwohl sie ebenfalls als anfällig gelten.

Details zum Sicherheits-Patch und RCE-Voraussetzungen

Die Entwickler haben den Patch durch eine Ergänzung der Validierungslogik in der Datei wp-includes/template.php implementiert. Neben dem validate_file-Check wurde die neue Funktion _wp_is_template_path_allowed eingeführt, die als zusätzlicher Sicherheitsmechanismus in der Funktion locate_template dient.

Eine Eskalation zur vollständigen Fernausführung von Code ist an mehrere Bedingungen geknüpft. So muss der Theme-Ordner ein bestimmtes Präfix wie page- aufweisen, was beispielsweise bei weit verbreiteten Themes wie Twenty Twelve, Twenty Fourteen, Neve, Hestia oder Sydney der Fall ist. Zudem muss eine lokal lesbare PHP-Datei, etwa aus dem PEAR-Paket, vorhanden sein.

Ein entscheidender Faktor ist zudem die PHP-Einstellung register_argc_argv. Diese ist in PHP-Versionen vor 8.5 standardmäßig aktiviert und findet sich häufig in offiziellen PHP-Docker-Images sowie in cPanel-Umgebungen wieder. In PHP 8.5 und neueren Versionen ist diese Einstellung standardmäßig deaktiviert.

Anzeige

Wer sich mit der Absicherung geschäftlicher IT-Strukturen befasst, muss heute proaktiv gegen komplexe Cyberbedrohungen vorgehen. Dieses kostenlose E-Book liefert fundierte Informationen zu aktuellen Risiken und zeigt, wie Sie Sicherheitslücken effektiv schließen. IT-Sicherheit stärken und Unternehmen proaktiv schützen

Erste Angriffsversuche und Handlungsempfehlungen

Kurz nach der Veröffentlichung des Patches wurden bereits erste Scan-Aktivitäten registriert. Beobachtungen von Sicherheitsexperten zufolge begannen automatisierte Proben bereits am 22.09.2026 um 17:44 UTC, weniger als fünf Stunden nach Bereitstellung von WordPress 7.1.2. Dabei wurden Payloads identifiziert, die exakt die im Patch adressierte Kodierung mit doppelten Traversal-Mustern nutzten.

Die Angriffe wurden primär von IP-Adressen wie 169.58.48.193 und 169.58.48.195 sowie einer IPv6-Adresse verzeichnet, wobei zumeist ein in Go geschriebener HTTP-Client zum Einsatz kam.

Sicherheitsanalysten von Hadrian konnten die Lücke in einer isolierten Laborumgebung erfolgreich reproduzieren. Ein unauthentifizierter Zugriff ermöglichte dabei das Einbinden lokaler Dateien außerhalb des Themes. Bisher wurden in der Fläche jedoch vorwiegend Probes auf Core-Dateien wie wp-cron.php oder wp-links-opml.php beobachtet, während komplexe RCE-Payloads noch nicht weit verbreitet zu sein scheinen.

Da kein direkter Workaround zur vollständigen Absicherung existiert, wird Administratoren dringend zum Update geraten. Die automatischen Hintergrund-Updates von WordPress sollten die Installationen innerhalb ihres jeweiligen Zweiges (beispielsweise von 7.1.1 auf 7.1.2) selbstständig aktualisieren.

Alternativ kann das Update manuell über das Dashboard gestartet werden. Als ergänzende Schutzmaßnahme empfehlen Experten, register_argc_argv für Web-Requests zu deaktivieren und ungenutzte PEAR-Einstiegspunkte vom Server zu entfernen.

Anzeige

Der Schutz vor gezielten Hacker-Angriffen und Phishing-Methoden ist für Unternehmen und Verwaltungen heute wichtiger denn je. Ein neuer Gratis-Report enthüllt die aktuellen Strategien der Cyberkriminellen und bietet eine konkrete Anleitung zur Abwehr. Kostenloses Anti-Phishing-Paket zur Hacker-Abwehr sichern

Zusätzliche Sicherheitsaspekte

Die Entdeckung der aktuellen Lücke wird dem Sicherheitsforscher Robert Ressl zugeschrieben. Parallel dazu wurde bekannt, dass bereits in der Version 7.1.1 eine separate Schwachstelle behoben wurde, die unter dem Namen Click2Shell bekannt ist. Dabei handelte es sich um eine CSRF-Lücke, die eine RCE-Kette ermöglichte, sofern ein eingeloggter Administrator eine präparierte URL besuchte. Diese vom Forscher Paulos Yibelo gemeldete Lücke betraf WordPress-Versionen bis 7.1.0.

Für die aktuelle Schwachstelle CVE-2026-87902 liegt ein offizielles Advisory unter der Kennung GHSA-7hp8-65ch-5whp vor. Ein Eintrag in den Katalog bekannter ausgenutzter Schwachstellen (KEV) der CISA existiert zum gegenwärtigen Zeitpunkt noch nicht.

Disclaimer...

de | wissenschaft | 70165746 |