ungepatchte Sicherheitslücken
Symbolbild: Sehr viele Wordpress-Blogs sind aufgrund der noch nicht behobenen Sicherheitslücken in Gefahr.
Bildquelle: Gemini

WordPress: 26 ungepatchte Sicherheitslücken – Haikhavan wirft Automattic Untätigkeit vor

Sicherheitsforscher Aria Akhavan informierte am 12. August das Softwareprojekt WordPress über 26 Lücken, nichts ist passiert.

Der Gründer der Wiener Haikhavan Security GmbH, Aria Akhavan, informierte die Entwickler von WordPress, konkret Automattic, über 26 teils schwerwiegende Sicherheitslücken. Er fand eine problematische Schwachstelle in älteren Schnittstellen von WordPress – konkret in XML-RPC (xmlrpc.php) und dem Admin-AJAX (admin-ajax.php). Je nach betroffenem Angriffsweg sind dafür die Subscriber-, Contributor- oder Author-Rechte bereits ausreichend. Akhavan teilte uns mit, er könne nicht nachvollziehen, warum man die Schwachstellen angesichts der Brisanz und häufigen Nutzung der Blog-Software ignoriert.

Auf welche Daten hat man Zugriff?

Einsehbar sind beispielsweise personenbezogene Daten von Kommentatoren. Also die E-Mail-Adressen und IP-Adressen der Personen, die Kommentare auf der Website hinterlassen haben. Außerdem kann man Benutzernamen (user_login) auslesen, darunter nach Angaben des Sicherheitsforschers auch die Konten von Administratoren. Angreifer können unter bestimmten Voraussetzungen die Titel von Entwürfen sowie die privaten und ausstehende Beiträge anderer Autoren auslesen. Auch Metadaten und direkte URLs zu nicht öffentlichen Dateianhängen kann man unter bestimmten Voraussetzungen auslesen.

26 ungepatchte Sicherheitslücken: Voraussetzungen für einen Angriff

Voraussetzung ist zunächst ein angemeldetes Benutzerkonto mit den für den jeweiligen Angriff erforderlichen Rechten. Je nach Ausprägung der Schwachstelle reichen Subscriber-, Contributor- oder Author-Rechte aus. Außerdem müssen die betroffenen XML-RPC- beziehungsweise Admin-AJAX-Funktionen verfügbar sein. Für einen erfolgreichen Datenabgriff müssen auf der jeweiligen Website zudem entsprechende nicht öffentliche Beiträge, Kommentare oder Anhänge vorhanden sein.

Wordpress Logomark
WP: ungepatchte Sicherheitslücken inklusive?

Verlauf der Meldung

Haikhavan Security meldete die Schwachstellen am 12. August an die zuständige Stelle. Eine Anfrage von Tarnkappe.info an Automattic blieb mit Ausnahme der Bestätigung des Eingangs der Nachricht bislang ohne inhaltliche Antwort. WordPress veröffentlichte am 17. September 2026 Sicherheitsupdates. Aber die von Haikhavan beschriebene Advisory (Sicherheitswarnung) hat man dabei nicht berücksichtigt. Dementsprechend sind die Sicherheitslücken weiterhin aktiv.

Empfohlene Schutzmaßnahmen für WordPress-Betreiber

Als Administrator kann man derzeit beispielsweise die Schnittstelle XML-RPC deaktivieren, sofern diese nicht zwingend von externen Plugins genutzt wird. Noch einfacher wäre es, die Registrierung zu schließen. Sollte sich aber bereits ein Cyberkrimineller eingetragen haben, würde dies nichts nützen. Last, but not least gibt es noch die Option, sensible, nicht öffentliche Uploads im Ordner /wp-content/uploads/ zusätzlich auf Serverebene vor einem direkten Web-Zugriff zu schützen.

Bislang ist nicht bekannt, wann die Verantwortlichen des WordPress-Projekts die 26 Sicherheitslücken beheben werden. Eine Anfrage von Tarnkappe.info an Automattic blieb bislang ohne inhaltliche Antwort. Sollten wir noch eine Antwort auf unsere Nachricht erhalten, teilen wir diese gerne zeitnah mit unseren Leserinnen und Lesern.

Leider ist das bei WordPress nicht der erste Vorfall dieser Art. Schätzungen gehen davon aus, dass es weltweit 470 bis 590 Millionen Websites und Blogs gibt, die auf dieser Open Source-Software basieren. Klar ist auch, dass nicht alle davon betroffen sind, schließlich müssen mehrere Voraussetzungen zusammenkommen.

Lars Sobiraj

Über

Lars Sobiraj fing im Jahr 2000 an, als Quereinsteiger für verschiedene Computerzeitschriften tätig zu sein. 2006 kamen neben gulli.com noch zahlreiche andere Online-Magazine dazu. Er ist der Gründer von Tarnkappe.info. Früher brachte Ghandy, wie er sich in der Szene nennt, an verschiedenen Hochschulen und Fortbildungseinrichtungen den Teilnehmerinnen und Teilnehmern bei, wie das Internet funktioniert. In seiner Freizeit geht er am liebsten mit seinem Hund spazieren.