{"id":50467,"date":"2026-08-30T01:21:27","date_gmt":"2026-08-29T23:21:27","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50467"},"modified":"2026-08-30T01:21:27","modified_gmt":"2026-08-29T23:21:27","slug":"kritische-wordpress-luecken-50467","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/kritische-wordpress-luecken-50467\/","title":{"rendered":"F\u00fcnf kritische WordPress-L\u00fccken erm\u00f6glichen Komplett\u00fcbernahme und Code-Ausf\u00fchrung"},"content":{"rendered":"<p>In den vergangenen Tagen sind gleich f\u00fcnf kritische Sicherheitsl\u00fccken in weit verbreiteten WordPress-Plugins und Themes bekannt geworden, die es Angreifern erm\u00f6glichen, Websites vollst\u00e4ndig zu \u00fcbernehmen oder beliebigen Code auszuf\u00fchren. Betroffen sind unter anderem das WPMU DEV Dashboard, das Avada-Theme sowie die Plugins TranslatePress, Pods und GiveWP \u2013 allesamt Komponenten mit einer hohen Installationsbasis. Die Schwachstellen wurden mit CVSS-Scores zwischen 9,8 und 10,0 bewertet und erfordern sofortiges Handeln von allen Betreibern.<\/p>\n<h2>F\u00fcnf kritische WordPress-L\u00fccken erm\u00f6glichen Komplett\u00fcbernahme und Code-Ausf\u00fchrung<\/h2>\n<p>Die folgenden Sicherheitsl\u00fccken wurden identifiziert:<\/p>\n<ul>\n<li><strong>CVE-2026-76581<\/strong> (CVSS 9.8) \u2013 Eine Authentifizierungsumgehung im WPMU DEV Dashboard Plugin. Auf Websites, die mit dem Hub Single-Sign-On (SSO) verbunden sind und einem Administrator zugeordnet wurden, kann ein nicht authentifizierter Angreifer Administratorzugriff erlangen und die gesamte Site \u00fcbernehmen. Betroffen sind alle Versionen bis einschlie\u00dflich 5.0.1.<\/li>\n<li><strong>CVE-2026-18431<\/strong> (CVSS 9.8) \u2013 Eine Schwachstelle im Avada-Theme f\u00fcr WordPress, die es einem nicht authentifizierten Angreifer erm\u00f6glicht, beliebige Dateien auf den Server zu schreiben. Dadurch k\u00f6nnen eigene PHP-Dateien erstellt und ausgef\u00fchrt werden, was zu Remote-<a href=\"https:\/\/overcentral.com\/de\/papercut-sicherheitsluecke-rce-50424\/\" title=\"PaperCut-Sicherheitsl\u00fccken erm\u00f6glichen Code-Ausf\u00fchrung ohne Authentifizierung\" data-iacss-internal=\"1\">Code-Ausf\u00fchrung<\/a> und vollst\u00e4ndiger Kompromittierung der Site f\u00fchrt. Betroffen sind alle Avada-Versionen bis 7.16, wenn das Fusion Builder Plugin in einer Version bis 3.16 installiert und aktiv ist.<\/li>\n<li><strong>CVE-2026-19632<\/strong> (CVSS 9.8) \u2013 Eine Offenlegung sensibler Informationen im Plugin \u201eTranslatePress \u2013 Translate Multilingual sites with AI Translation\u201c. Ein nicht authentifizierter Angreifer kann die rohe Administrator-Passwort-Reset-URL extrahieren, einschlie\u00dflich des Klartext-Reset-Keys und der Login-Parameter, und so eine vollst\u00e4ndige Administrator-Konto\u00fcbernahme durchf\u00fchren. Betroffen sind alle Versionen bis 3.3.1, jedoch nur, wenn die automatische Zeichenketten-Speicherung aktiviert ist und das Profil des Zieladministrators auf eine ver\u00f6ffentlichte Sekund\u00e4rsprache eingestellt wurde.<\/li>\n<li><strong>CVE-2026-19598<\/strong> (CVSS 9.8) \u2013 Eine Privilegieneskalation im Plugin \u201ePods \u2013 Custom Content Types and Fields\u201c. Ein nicht authentifizierter Angreifer kann seine Berechtigungen auf Administrator-Niveau anheben oder das Passwort eines beliebigen Benutzerkontos \u00fcberschreiben, einschlie\u00dflich des Site-Betreibers. Dies f\u00fchrt zur vollst\u00e4ndigen Site-\u00dcbernahme. Betroffen sind alle Versionen bis 3.3.9.<\/li>\n<li><strong>CVE-2026-82222<\/strong> (CVSS 10.0) \u2013 Eine Schwachstelle im GiveWP Plugin, die es einem Angreifer erlaubt, beliebige Befehle auf dem Server auszuf\u00fchren. Voraussetzung ist, dass die Site mindestens ein ver\u00f6ffentlichtes Spendenformular und ein aktives Zahlungsgateway besitzt. Betroffen sind alle Versionen bis einschlie\u00dflich 4.16.7.1.<\/li>\n<\/ul>\n<p>Besonders die L\u00fccke in GiveWP zeigt, wie eine scheinbar harmlose Serialisierungsl\u00fccke in Kombination mit einer unsicheren Deserialisierung zu einer vollst\u00e4ndigen Remote-Code-Ausf\u00fchrung werden kann. Die Angriffskette nutzt eine defekte Safe-Unserialize-Hilfsfunktion, einen Spendenablauf, der Angreifer gesteuerte Daten in diese Funktion einspeist, und eine Gadget-Chain im ausgelieferten Code. Die Ursachen sind mehrfach: ein Serialisierungs-Sanitizer, der Objekte nicht entfernt, das Deserialisieren von Daten aus der Datenbank als vertrauensw\u00fcrdig sowie der Einsatz von Entwicklungsbibliotheken in der Produktion, die fertige Gadget-Chains bereitstellen.<\/p>\n<h2>Wie Betreiber ihre WordPress-Installationen sch\u00fctzen<\/h2>\n<p>F\u00fcr alle betroffenen Komponenten liegen inzwischen aktualisierte Versionen vor. Betreiber sollten umgehend folgende Ma\u00dfnahmen ergreifen:<\/p>\n<ul>\n<li>WPMU DEV Dashboard auf Version 5.0.2 oder h\u00f6her aktualisieren.<\/li>\n<li>Avada-Theme auf Version 7.17 oder h\u00f6her sowie Fusion Builder auf Version 3.17 oder h\u00f6her aktualisieren.<\/li>\n<li>TranslatePress auf Version 3.3.2 oder h\u00f6her aktualisieren und die automatische Zeichenketten-Speicherung deaktivieren, falls nicht zwingend erforderlich.<\/li>\n<li>Pods auf Version 3.4.0 oder h\u00f6her aktualisieren.<\/li>\n<li>GiveWP auf Version 4.16.7.2 oder h\u00f6her aktualisieren.<\/li>\n<\/ul>\n<p>Dar\u00fcber hinaus empfiehlt es sich, regelm\u00e4\u00dfige Sicherheitsaudits durchzuf\u00fchren, ein Web Application Firewall (WAF) zu verwenden und sensible Daten wie Logs und Reset-Keys nicht unverschl\u00fcsselt zu speichern. Gerade in Deutschland sind viele kleine und mittlere Unternehmen auf WordPress angewiesen und vernachl\u00e4ssigen oft die regelm\u00e4\u00dfige Wartung ihrer Plugins und Themes. Die aktuellen L\u00fccken zeigen, wie schnell aus einer einzelnen unsicheren Funktion eine vollst\u00e4ndige Site-\u00dcbernahme werden kann.<\/p>\n<p>Die Komplexit\u00e4t der Angriffsketten \u2013 insbesondere die Verkettung von Authentifizierungsumgehung, Datei-Schreibrechten und Objektinjektion \u2013 unterstreicht, dass die Sicherheit des WordPress-\u00d6kosystems zunehmend von der Qualit\u00e4t der Drittanbieterkomponenten abh\u00e4ngt. Betreiber sollten ihr Plugin- und Theme-Portfolio nicht nur installieren, sondern regelm\u00e4\u00dfig auf Sicherheitsupdates und veraltete Abh\u00e4ngigkeiten pr\u00fcfen. Die Offenlegung dieser f\u00fcnf L\u00fccken ist ein Weckruf f\u00fcr die gesamte Community, das Thema Supply-Chain-Sicherheit ernster zu nehmen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>In den vergangenen Tagen sind gleich f\u00fcnf kritische Sicherheitsl\u00fccken in weit verbreiteten WordPress-Plugins und Themes bekannt geworden, die es Angreifern erm\u00f6glichen, Websites vollst\u00e4ndig zu \u00fcbernehmen oder beliebigen Code auszuf\u00fchren. Betroffen sind unter anderem das WPMU DEV Dashboard, das Avada-Theme sowie die Plugins TranslatePress, Pods und GiveWP \u2013 allesamt Komponenten mit einer hohen Installationsbasis. Die Schwachstellen [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53716,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50467.png","fifu_image_alt":"F\u00fcnf kritische WordPress-L\u00fccken erm\u00f6glichen Komplett\u00fcbernahme und Code-Ausf\u00fchrung","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50467","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50467.png","fifu_image_alt":"F\u00fcnf kritische WordPress-L\u00fccken erm\u00f6glichen Komplett\u00fcbernahme und Code-Ausf\u00fchrung","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50467","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50467"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50467\/revisions"}],"predecessor-version":[{"id":50469,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50467\/revisions\/50469"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53716"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50467"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50467"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50467"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}