Eine Sicherheitslücke in WordPress erlaubt Angreifern ohne Anmeldung, lokale PHP-Dateien außerhalb des Theme-Verzeichnisses einzubinden. Bei bestimmten Serverkonfigurationen kann daraus eine Codeausführung entstehen. Sicherheitsupdates stehen auch für ältere Versionszweige bereit.
WordPress hat eine kritische Schwachstelle in der Verarbeitung von Seitenvorlagen geschlossen.
Angreifer können darüber erreichen, dass die Software eine auf dem Server vorhandene PHP-Datei außerhalb der vorgesehenen Theme-Verzeichnisse lädt. Treffen bestimmte Voraussetzungen zusammen, lässt sich auf diesem Weg Code aus der Ferne ausführen. Entdeckt und verantwortungsvoll gemeldet wurde die Lücke vom Sicherheitsforscher Robert Ressl.
Wer eine eigene Website oder einen Blog erstellen möchte, kommt an WordPress kaum vorbei. Passende Bücher zum weltweit beliebtesten Content-Management-System WordPress findest du bei Amazon*.
Der Fehler liegt in der Funktion get_page_template(), die eine passende PHP-Vorlage für die Darstellung einer Seite auswählt. Manipulierte Pfadangaben können diese Auswahl über die vorgesehenen Verzeichnisgrenzen hinauslenken. Fachleute sprechen dabei von Path Traversal.
Zusätzlich muss eine geeignete PHP-Datei auf dem Server vorhanden und für den Webserver lesbar sein. Als möglichen Angriffspfad nennt WordPress die PEAR-Datei pearcmd.php, wenn die PHP-Einstellung register_argc_argv aktiviert ist. Entsprechende Voraussetzungen können beim offiziellen PHP-Docker-Image sowie in der Standardkonfiguration von cPanel mit PHP-Versionen vor 8.5 vorliegen.
Der Fehler betrifft ungepatchte Veröffentlichungen der Versionszweige 4.7 bis 7.1. Für sämtliche dieser Zweige wurden Korrekturen bereitgestellt.
Betreiber sollten ihre tatsächlich installierte Version kontrollieren und verfügbare Sicherheitsupdates umgehend einspielen. WordPress weist darauf hin, dass trotz der bereitgestellten Korrekturen für ältere Zweige nur die jeweils neueste Version aktiv unterstützt wird. Automatische Hintergrundupdates können die Aktualisierung übernehmen, sofern die betreffende Website dafür eingerichtet ist.
Wer eine eigene Website oder einen Blog erstellen möchte, kommt an WordPress kaum vorbei. Passende Bücher zum weltweit beliebtesten Content-Management-System WordPress findest du bei Amazon*.
- ❌ Kritische WordPress-Lücke ermöglicht unter bestimmten Bedingungen Codeausführung 🚨 – 7. Oktober 2026
- Personalausweis: PIN-Rücksetzdienst kehrt kostenlos zurück – 6. Oktober 2026
- China hat offenbar mehr als 300 ASML-Lithografiesysteme gekauft – 5. Oktober 2026

![Was ist HTML? Die Sprache hinter jeder Website einfach erklärt [2026] Was ist HTML? Die Sprache hinter jeder Website einfach erklärt [2026]](https://www.webnumerus.de/wp-content/uploads/2024/09/Webdesign-Grundlagen-300x168.jpg)

![Umsteigen auf Linux [Teil 1]: So will ich auf Linux umsteigen und mir meine digitale Souveränität aufbauen Umsteigen auf Linux [Teil 1]: So will ich auf Linux umsteigen und mir meine digitale Souveränität aufbauen](https://www.webnumerus.de/wp-content/uploads/2026/02/auf_Linux_umsteigen-300x200.jpg)

![Einstieg in CSS: Wir bauen eine moderne Website für einen Rechtsanwalt [Teil 2] 🚀 Einstieg in CSS: Wir bauen eine moderne Website für einen Rechtsanwalt [Teil 2] 🚀](https://www.webnumerus.de/wp-content/uploads/2026/05/Aufbau_CSS-Selektor-300x225.jpg)
Schreiben Sie einen Kommentar