Kritische WordPress Sicherheitslücke: Das musst du tun

Agentur ReuberWebhosting, Aktuelles25. September 20263 Views

Eine kritische WordPress Sicherheitslücke (CVE-2026-87902) wird gerade aktiv ausgenutzt. So prüfst und schützt du deine Website in wenigen Minuten.

Seit Dienstag verbreitet sich eine kritische WordPress Sicherheitslücke, die aktiv ausgenutzt wird – und sie steckt nicht in einem Plugin, sondern im WordPress-Kern selbst. Läuft deine Website auf WordPress, sind die nächsten Minuten wichtiger als die nächste Kaffeepause: Ein Angreifer kann ohne Benutzerkonto und ohne dein Zutun fremden Code auf deinem Server ausführen.

Das ist keine Übertreibung aus einer reißerischen Schlagzeile. WordPress selbst stuft die Lücke mit 9,2 von 10 möglichen Punkten ein – Höchststufe. Sicherheitsforscher beobachten seit dem Patch-Tag aktive Angriffswellen, die sich von Tag zu Tag verstärken.

Kritische WordPress Sicherheitslücke CVE-2026-87902: Das steckt dahinter

Kritische WordPress Sicherheitslücke CVE-2026-87902 – Schutzschild vor Servern

Am 22. September 2026 hat WordPress mit Version 7.1.2 ein offizielles Sicherheitsupdate veröffentlicht, das die als CVE-2026-87902 bekannte Lücke schließt. Der Fehler sitzt in der internen Funktion, die WordPress nutzt, um die passende Theme-Datei für eine Seite auszuwählen. Über einen sogenannten Path-Traversal-Angriff – dabei wird eine Anfrage so manipuliert, dass sie aus dem eigentlich vorgesehenen Verzeichnis „ausbricht” – kann ein Angreifer WordPress dazu bringen, eine fremde PHP-Datei auf dem Server zu laden und auszuführen.

Das Besondere daran: Der Angreifer braucht kein Benutzerkonto, kein Passwort und keine Interaktion von dir oder deinen Kunden. Laut einer Auswertung von Help Net Security ist die Lücke über das offene Netz erreichbar, technisch einfach auszunutzen und lässt sich vollautomatisch per Scan-Tool angreifen – ideale Bedingungen für Massenangriffe.

Warum diese Lücke anders ist als die letzten Sicherheitsupdates

Im Ratgeber ging es zuletzt bereits um die Click2Shell-Sicherheitslücke, eine Schwachstelle in Elementor Pro und eine Lücke in cPanel. Der Unterschied zu diesen Fällen: Die aktuelle Lücke sitzt nicht in einem Plugin oder einer Zusatzsoftware, sondern im WordPress-Kern – also in dem Teil, den jede einzelne WordPress-Seite zwangsläufig einsetzt, egal welche Plugins oder welches Theme installiert sind.

Betroffen sind alle WordPress-Versionen von 4.7.0 bis einschließlich 7.1.1 – praktisch jede WordPress-Seite, die in den vergangenen zehn Jahren nicht konsequent aktualisiert wurde. WordPress hat den Fix deshalb ungewöhnlich weit zurückportiert, bis in die alte Version 4.7.37 hinein. Genau dieser Umfang macht diese kritische WordPress Sicherheitslücke brisanter als die drei Updates davor.

Zwischen der Veröffentlichung des Updates und den ersten aktiven Angriffsversuchen lagen nur wenige Stunden. Bis zum 24. September hat sich der Angriffsverkehr auf ungepatchte Installationen bereits verzehnfacht.

Bist du betroffen? So findest du es in fünf Minuten heraus

Bevor du die kritische WordPress Sicherheitslücke in Ruhe abhaken kannst, prüfe zuerst deine Version:

  • Logge dich im WordPress-Dashboard ein und schau unter „Dashboard → Aktualisierungen” nach, welche Version installiert ist.
  • Jede Version unterhalb der jeweils aktuellsten Sicherheitsversion deines Versionszweigs ist betroffen – bei den meisten Seiten heißt das: alles unter 7.1.2.
  • Hat eine Agentur oder ein Hosting-Partner die Seite im Griff, reicht eine kurze Nachfrage, ob das Update bereits eingespielt wurde.

Das kannst du heute tun

  1. Update sofort einspielen, über „Dashboard → Aktualisierungen” oder, falls automatische Hintergrund-Updates aktiv sind, prüfen, ob sie bereits gegriffen haben.
  2. Vorher oder direkt danach ein Backup ziehen, falls dein Hoster das nicht ohnehin automatisch macht.
  3. Auf verdächtige Dateien achten: neue, unbekannte PHP-Dateien im Uploads- oder Theme-Ordner sind ein Warnsignal, ebenso ungewöhnliche Aufrufe in den Server-Logs.
  4. Admin-Passwörter und API-Schlüssel wechseln, wenn du verdächtige Aktivität findest oder nicht sicher weißt, wie lange die Lücke bei dir offenstand.
  5. Wenn du selbst nicht einschätzen kannst, ob deine Seite betroffen oder sogar schon kompromittiert ist: Du kannst deine Seite kostenlos analysieren lassen – du bekommst innerhalb von 24 Stunden eine persönliche Auswertung.

Wie du dir die nächste Hektik ersparst

Drei kritische Lücken in fünf Wochen – Click2Shell, Elementor Pro, cPanel und jetzt der WordPress-Kern selbst – zeigen ein Muster: Wer eine WordPress-Seite betreibt, braucht laufend jemanden, der solche Meldungen einordnet und handelt, nicht erst, wenn eine Kundin anruft, weil die Seite plötzlich Werbung für Online-Kasinos ausspielt.

Bei einer laufenden Hosting-Betreuung ist das Einspielen sicherheitsrelevanter Updates Teil des Pakets – du musst selbst nicht mehr jede Sicherheitswarnung verfolgen und einordnen. Wer sein Hosting ohnehin gerade neu sortiert, findet im Webhosting-Vergleich 2026 einen Überblick, worauf es bei einem Anbieter ankommt, der Sicherheitsupdates ernst nimmt – bei All-Inkl gibt es über die All-Inkl-Partnervorteile zusätzliche Konditionen für Kunden der Agentur Reuber.

Wie so eine laufende Betreuung in der Praxis aussieht, zeigen die Referenzen von Jonas Reuber – Projekte, bei denen genau das seit Jahren so gehandhabt wird.

Kritische WordPress Sicherheitslücke: Häufige Fragen

Ist meine Seite automatisch aktualisiert worden?

Nur wenn dein Hosting automatische Hintergrund-Updates für kleinere Versionen unterstützt und diese Funktion aktiviert ist. Bei vielen Standard-Hostingpaketen ist das nicht der Fall, dann musst du manuell im Dashboard aktualisieren.

Woran erkenne ich, ob meine Seite bereits kompromittiert wurde?

Typische Anzeichen sind unbekannte Admin-Konten, neue Dateien im Uploads-Ordner, veränderte Startseiten-Inhalte oder Warnungen von Google Search Console wegen schädlicher Inhalte. Im Zweifel hilft eine fachliche Prüfung, bevor du weiterarbeitest.

Reicht das Update allein, wenn ich schon angegriffen wurde?

Nein. Das Update schließt nur die Lücke, entfernt aber keine bereits eingeschleuste Schadsoftware. War deine Seite bereits kompromittiert, brauchst du zusätzlich eine Bereinigung und neue Zugangsdaten.

Betrifft das auch Seiten mit Elementor oder WooCommerce?

Ja. Die Lücke steckt im WordPress-Kern und betrifft jede Installation unabhängig vom eingesetzten Page-Builder, Theme oder Shop-Plugin.

Falls du bei der Einordnung unsicher bist: Der Kontakt zur Agentur Reuber ist der direkteste Weg, kurz zu klären, ob und wie stark deine Seite betroffen ist.

Previous Post

Next Post

Lade nächsten Post...
Suche Trending
Beliebte Artikel
Loading

Anmeldung in 3 Sekunden …

Anmelde 3 Sekunden...