In den vergangenen Tagen sind gleich fünf kritische Sicherheitslücken in weit verbreiteten WordPress-Plugins und Themes bekannt geworden, die es Angreifern ermöglichen, Websites vollständig zu übernehmen oder beliebigen Code auszuführen. Betroffen sind unter anderem das WPMU DEV Dashboard, das Avada-Theme sowie die Plugins TranslatePress, Pods und GiveWP – allesamt Komponenten mit einer hohen Installationsbasis. Die Schwachstellen wurden mit CVSS-Scores zwischen 9,8 und 10,0 bewertet und erfordern sofortiges Handeln von allen Betreibern.
Fünf kritische WordPress-Lücken ermöglichen Komplettübernahme und Code-Ausführung
Die folgenden Sicherheitslücken wurden identifiziert:
- CVE-2026-76581 (CVSS 9.8) – Eine Authentifizierungsumgehung im WPMU DEV Dashboard Plugin. Auf Websites, die mit dem Hub Single-Sign-On (SSO) verbunden sind und einem Administrator zugeordnet wurden, kann ein nicht authentifizierter Angreifer Administratorzugriff erlangen und die gesamte Site übernehmen. Betroffen sind alle Versionen bis einschließlich 5.0.1.
- CVE-2026-18431 (CVSS 9.8) – Eine Schwachstelle im Avada-Theme für WordPress, die es einem nicht authentifizierten Angreifer ermöglicht, beliebige Dateien auf den Server zu schreiben. Dadurch können eigene PHP-Dateien erstellt und ausgeführt werden, was zu Remote-Code-Ausführung und vollständiger Kompromittierung der Site führt. Betroffen sind alle Avada-Versionen bis 7.16, wenn das Fusion Builder Plugin in einer Version bis 3.16 installiert und aktiv ist.
- CVE-2026-19632 (CVSS 9.8) – Eine Offenlegung sensibler Informationen im Plugin „TranslatePress – Translate Multilingual sites with AI Translation“. Ein nicht authentifizierter Angreifer kann die rohe Administrator-Passwort-Reset-URL extrahieren, einschließlich des Klartext-Reset-Keys und der Login-Parameter, und so eine vollständige Administrator-Kontoübernahme durchführen. Betroffen sind alle Versionen bis 3.3.1, jedoch nur, wenn die automatische Zeichenketten-Speicherung aktiviert ist und das Profil des Zieladministrators auf eine veröffentlichte Sekundärsprache eingestellt wurde.
- CVE-2026-19598 (CVSS 9.8) – Eine Privilegieneskalation im Plugin „Pods – Custom Content Types and Fields“. Ein nicht authentifizierter Angreifer kann seine Berechtigungen auf Administrator-Niveau anheben oder das Passwort eines beliebigen Benutzerkontos überschreiben, einschließlich des Site-Betreibers. Dies führt zur vollständigen Site-Übernahme. Betroffen sind alle Versionen bis 3.3.9.
- CVE-2026-82222 (CVSS 10.0) – Eine Schwachstelle im GiveWP Plugin, die es einem Angreifer erlaubt, beliebige Befehle auf dem Server auszuführen. Voraussetzung ist, dass die Site mindestens ein veröffentlichtes Spendenformular und ein aktives Zahlungsgateway besitzt. Betroffen sind alle Versionen bis einschließlich 4.16.7.1.
Besonders die Lücke in GiveWP zeigt, wie eine scheinbar harmlose Serialisierungslücke in Kombination mit einer unsicheren Deserialisierung zu einer vollständigen Remote-Code-Ausführung werden kann. Die Angriffskette nutzt eine defekte Safe-Unserialize-Hilfsfunktion, einen Spendenablauf, der Angreifer gesteuerte Daten in diese Funktion einspeist, und eine Gadget-Chain im ausgelieferten Code. Die Ursachen sind mehrfach: ein Serialisierungs-Sanitizer, der Objekte nicht entfernt, das Deserialisieren von Daten aus der Datenbank als vertrauenswürdig sowie der Einsatz von Entwicklungsbibliotheken in der Produktion, die fertige Gadget-Chains bereitstellen.
Wie Betreiber ihre WordPress-Installationen schützen
Für alle betroffenen Komponenten liegen inzwischen aktualisierte Versionen vor. Betreiber sollten umgehend folgende Maßnahmen ergreifen:
- WPMU DEV Dashboard auf Version 5.0.2 oder höher aktualisieren.
- Avada-Theme auf Version 7.17 oder höher sowie Fusion Builder auf Version 3.17 oder höher aktualisieren.
- TranslatePress auf Version 3.3.2 oder höher aktualisieren und die automatische Zeichenketten-Speicherung deaktivieren, falls nicht zwingend erforderlich.
- Pods auf Version 3.4.0 oder höher aktualisieren.
- GiveWP auf Version 4.16.7.2 oder höher aktualisieren.
Darüber hinaus empfiehlt es sich, regelmäßige Sicherheitsaudits durchzuführen, ein Web Application Firewall (WAF) zu verwenden und sensible Daten wie Logs und Reset-Keys nicht unverschlüsselt zu speichern. Gerade in Deutschland sind viele kleine und mittlere Unternehmen auf WordPress angewiesen und vernachlässigen oft die regelmäßige Wartung ihrer Plugins und Themes. Die aktuellen Lücken zeigen, wie schnell aus einer einzelnen unsicheren Funktion eine vollständige Site-Übernahme werden kann.
Die Komplexität der Angriffsketten – insbesondere die Verkettung von Authentifizierungsumgehung, Datei-Schreibrechten und Objektinjektion – unterstreicht, dass die Sicherheit des WordPress-Ökosystems zunehmend von der Qualität der Drittanbieterkomponenten abhängt. Betreiber sollten ihr Plugin- und Theme-Portfolio nicht nur installieren, sondern regelmäßig auf Sicherheitsupdates und veraltete Abhängigkeiten prüfen. Die Offenlegung dieser fünf Lücken ist ein Weckruf für die gesamte Community, das Thema Supply-Chain-Sicherheit ernster zu nehmen.