WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht

WordPress hat am 22. September 2026 die Version 7.1.2 veröffentlicht und damit CVE-2026-87902 geschlossen — eine Path-Traversal-Lücke ohne Authentifizierung in der Kernfunktion, die Seitenvorlagen auflöst. Angreifer reagierten noch am selben Tag. Die WordPress-Sicherheitsfirma Patchstack sagte BleepingComputer, sie habe die ersten bösartigen Anfragen am 22. September um 17:44 UTC gesehen, von einer kleinen Gruppe von IP-Adressen gegen die von ihr geschützten Seiten; The Hacker News berichtete, der erste Ausnutzungsversuch sei bereits um 11:49 UTC desselben Tages protokolliert worden.
Seither hat sich die Lage verschärft. Laut Patchstack stieg der zu der Lücke gehörende Traffic am 23. September um das Zehnfache und wechselte von der Erkundung — Anfragen nach gewöhnlichen WordPress-Kerndateien, offenbar um verwundbare Seiten zu erkennen — zum Schreiben von Dateien auf die Festplatte. Angreifer missbrauchen das PEAR-Werkzeug pearcmd.php, um selbst kontrollierten PHP-Code in /tmp und /var/tmp abzulegen, unter Namen wie wp-pear-rce-flag.php und poc87902.php. Manche Payloads markieren den Host nur als angreifbar; andere schreiben laut Patchstack "ein kurzes Tag, das beim Aufruf einen Shell-Befehl ausführt". Die Sicherheitsfirma Previdian teilte The Hacker News mit, sie habe ab dem 23. September 68 Ausnutzungsversuche gegen ihr Honeypot-Netz registriert.
Das WordPress-Sicherheitsteam stuft die Lücke laut BleepingComputer als kritisch mit 9,2 von 10 Punkten ein; der Eintrag in der US-Schwachstellendatenbank NVD führt daneben einen CVSS-3.1-Wert von 8,1 mit der Einstufung "hoch". Angreifbar ist längst nicht jede Seite. Laut offizieller Sicherheitsmeldung muss das aktive Theme oder dessen Eltern-Theme ein Verzeichnis oberster Ebene enthalten, dessen Name mit "page-" beginnt — genannt werden die älteren Themes Twenty Twelve und Twenty Fourteen sowie die Drittanbieter-Themes Neve, Hestia und Sydney — und auf dem Server muss eine lesbare lokale .php-Datei liegen. Betroffen sind auch das offizielle PHP-Image für Docker und die cPanel-Standardkonfiguration mit PHP-Versionen vor 8.5. "Da WordPress automatische Updates standardmäßig aktiviert hat, dürften wir Massenausnutzungsversuche sehen, aber vergleichsweise wenige tatsächliche Kompromittierungen", sagte Previdian-Gründer und Geschäftsführer Ryan Dewhurst.
Keines der beiden Unternehmen hat eine Zahl tatsächlich kompromittierter Seiten veröffentlicht; beziffert sind nur die Versuche. WordPress schreibt den Fund dem Forscher Robert Ressl zu und teilte mit, der Fix sei auf alle noch sicherheitsrelevanten Zweige zurückportiert worden, derzeit bis 4.7 — die gepatchten Ausgaben reichen von 7.1.2 und 7.0.6 über 6.9.9 und 6.8.10 bis 4.7.37. Laut BleepingComputer erhalten Versionen vor 4.6 keine Korrektur. Administratoren sollten aktualisieren, die Serverprotokolle auf die genannten Dateinamen prüfen und die von Patchstack veröffentlichten Quelladressen sperren.
Quellen
- WordPress.org — WordPress 7.1.2 ReleasePrimärquelle
- GitHub Security Advisory GHSA-7hp8-65ch-5whp (WordPress/wordpress-develop)Primärquelle
- NIST National Vulnerability Database — CVE-2026-87902Primärquelle
- BleepingComputerSekundär
- The Hacker NewsSekundär
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
WordPress 7.1.1 schließt Click2Shell: Ein Link installiert Theme
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
- Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Comments
No comments yet. Be the first.