Sicherheitsforscher Aria Akhavan informierte am 12. August das Softwareprojekt WordPress über 26 Lücken, nichts ist passiert.
Der Gründer der Wiener Haikhavan Security GmbH, Aria Akhavan, informierte die Entwickler von WordPress, konkret Automattic, über 26 teils schwerwiegende Sicherheitslücken. Er fand eine problematische Schwachstelle in älteren Schnittstellen von WordPress – konkret in XML-RPC (xmlrpc.php) und dem Admin-AJAX (admin-ajax.php). Je nach betroffenem Angriffsweg sind dafür die Subscriber-, Contributor- oder Author-Rechte bereits ausreichend. Akhavan teilte uns mit, er könne nicht nachvollziehen, warum man die Schwachstellen angesichts der Brisanz und häufigen Nutzung der Blog-Software ignoriert.
Auf welche Daten hat man Zugriff?
Einsehbar sind beispielsweise personenbezogene Daten von Kommentatoren. Also die E-Mail-Adressen und IP-Adressen der Personen, die Kommentare auf der Website hinterlassen haben. Außerdem kann man Benutzernamen (user_login) auslesen, darunter nach Angaben des Sicherheitsforschers auch die Konten von Administratoren. Angreifer können unter bestimmten Voraussetzungen die Titel von Entwürfen sowie die privaten und ausstehende Beiträge anderer Autoren auslesen. Auch Metadaten und direkte URLs zu nicht öffentlichen Dateianhängen kann man unter bestimmten Voraussetzungen auslesen.
26 ungepatchte Sicherheitslücken: Voraussetzungen für einen Angriff
Voraussetzung ist zunächst ein angemeldetes Benutzerkonto mit den für den jeweiligen Angriff erforderlichen Rechten. Je nach Ausprägung der Schwachstelle reichen Subscriber-, Contributor- oder Author-Rechte aus. Außerdem müssen die betroffenen XML-RPC- beziehungsweise Admin-AJAX-Funktionen verfügbar sein. Für einen erfolgreichen Datenabgriff müssen auf der jeweiligen Website zudem entsprechende nicht öffentliche Beiträge, Kommentare oder Anhänge vorhanden sein.
Verlauf der Meldung
Haikhavan Security meldete die Schwachstellen am 12. August an die zuständige Stelle. Eine Anfrage von Tarnkappe.info an Automattic blieb mit Ausnahme der Bestätigung des Eingangs der Nachricht bislang ohne inhaltliche Antwort. WordPress veröffentlichte am 17. September 2026 Sicherheitsupdates. Aber die von Haikhavan beschriebene Advisory (Sicherheitswarnung) hat man dabei nicht berücksichtigt. Dementsprechend sind die Sicherheitslücken weiterhin aktiv.
Empfohlene Schutzmaßnahmen für WordPress-Betreiber
Als Administrator kann man derzeit beispielsweise die Schnittstelle XML-RPC deaktivieren, sofern diese nicht zwingend von externen Plugins genutzt wird. Noch einfacher wäre es, die Registrierung zu schließen. Sollte sich aber bereits ein Cyberkrimineller eingetragen haben, würde dies nichts nützen. Last, but not least gibt es noch die Option, sensible, nicht öffentliche Uploads im Ordner /wp-content/uploads/ zusätzlich auf Serverebene vor einem direkten Web-Zugriff zu schützen.
Bislang ist nicht bekannt, wann die Verantwortlichen des WordPress-Projekts die 26 Sicherheitslücken beheben werden. Eine Anfrage von Tarnkappe.info an Automattic blieb bislang ohne inhaltliche Antwort. Sollten wir noch eine Antwort auf unsere Nachricht erhalten, teilen wir diese gerne zeitnah mit unseren Leserinnen und Lesern.
Leider ist das bei WordPress nicht der erste Vorfall dieser Art. Schätzungen gehen davon aus, dass es weltweit 470 bis 590 Millionen Websites und Blogs gibt, die auf dieser Open Source-Software basieren. Klar ist auch, dass nicht alle davon betroffen sind, schließlich müssen mehrere Voraussetzungen zusammenkommen.


















