
Eine kritische WordPress Sicherheitslücke (CVE-2026-87902) wird gerade aktiv ausgenutzt. So prüfst und schützt du deine Website in wenigen Minuten.
Seit Dienstag verbreitet sich eine kritische WordPress Sicherheitslücke, die aktiv ausgenutzt wird – und sie steckt nicht in einem Plugin, sondern im WordPress-Kern selbst. Läuft deine Website auf WordPress, sind die nächsten Minuten wichtiger als die nächste Kaffeepause: Ein Angreifer kann ohne Benutzerkonto und ohne dein Zutun fremden Code auf deinem Server ausführen.
Das ist keine Übertreibung aus einer reißerischen Schlagzeile. WordPress selbst stuft die Lücke mit 9,2 von 10 möglichen Punkten ein – Höchststufe. Sicherheitsforscher beobachten seit dem Patch-Tag aktive Angriffswellen, die sich von Tag zu Tag verstärken.

Am 22. September 2026 hat WordPress mit Version 7.1.2 ein offizielles Sicherheitsupdate veröffentlicht, das die als CVE-2026-87902 bekannte Lücke schließt. Der Fehler sitzt in der internen Funktion, die WordPress nutzt, um die passende Theme-Datei für eine Seite auszuwählen. Über einen sogenannten Path-Traversal-Angriff – dabei wird eine Anfrage so manipuliert, dass sie aus dem eigentlich vorgesehenen Verzeichnis „ausbricht” – kann ein Angreifer WordPress dazu bringen, eine fremde PHP-Datei auf dem Server zu laden und auszuführen.
Das Besondere daran: Der Angreifer braucht kein Benutzerkonto, kein Passwort und keine Interaktion von dir oder deinen Kunden. Laut einer Auswertung von Help Net Security ist die Lücke über das offene Netz erreichbar, technisch einfach auszunutzen und lässt sich vollautomatisch per Scan-Tool angreifen – ideale Bedingungen für Massenangriffe.
Im Ratgeber ging es zuletzt bereits um die Click2Shell-Sicherheitslücke, eine Schwachstelle in Elementor Pro und eine Lücke in cPanel. Der Unterschied zu diesen Fällen: Die aktuelle Lücke sitzt nicht in einem Plugin oder einer Zusatzsoftware, sondern im WordPress-Kern – also in dem Teil, den jede einzelne WordPress-Seite zwangsläufig einsetzt, egal welche Plugins oder welches Theme installiert sind.
Betroffen sind alle WordPress-Versionen von 4.7.0 bis einschließlich 7.1.1 – praktisch jede WordPress-Seite, die in den vergangenen zehn Jahren nicht konsequent aktualisiert wurde. WordPress hat den Fix deshalb ungewöhnlich weit zurückportiert, bis in die alte Version 4.7.37 hinein. Genau dieser Umfang macht diese kritische WordPress Sicherheitslücke brisanter als die drei Updates davor.
Zwischen der Veröffentlichung des Updates und den ersten aktiven Angriffsversuchen lagen nur wenige Stunden. Bis zum 24. September hat sich der Angriffsverkehr auf ungepatchte Installationen bereits verzehnfacht.
Bevor du die kritische WordPress Sicherheitslücke in Ruhe abhaken kannst, prüfe zuerst deine Version:
Drei kritische Lücken in fünf Wochen – Click2Shell, Elementor Pro, cPanel und jetzt der WordPress-Kern selbst – zeigen ein Muster: Wer eine WordPress-Seite betreibt, braucht laufend jemanden, der solche Meldungen einordnet und handelt, nicht erst, wenn eine Kundin anruft, weil die Seite plötzlich Werbung für Online-Kasinos ausspielt.
Bei einer laufenden Hosting-Betreuung ist das Einspielen sicherheitsrelevanter Updates Teil des Pakets – du musst selbst nicht mehr jede Sicherheitswarnung verfolgen und einordnen. Wer sein Hosting ohnehin gerade neu sortiert, findet im Webhosting-Vergleich 2026 einen Überblick, worauf es bei einem Anbieter ankommt, der Sicherheitsupdates ernst nimmt – bei All-Inkl gibt es über die All-Inkl-Partnervorteile zusätzliche Konditionen für Kunden der Agentur Reuber.
Wie so eine laufende Betreuung in der Praxis aussieht, zeigen die Referenzen von Jonas Reuber – Projekte, bei denen genau das seit Jahren so gehandhabt wird.
Nur wenn dein Hosting automatische Hintergrund-Updates für kleinere Versionen unterstützt und diese Funktion aktiviert ist. Bei vielen Standard-Hostingpaketen ist das nicht der Fall, dann musst du manuell im Dashboard aktualisieren.
Typische Anzeichen sind unbekannte Admin-Konten, neue Dateien im Uploads-Ordner, veränderte Startseiten-Inhalte oder Warnungen von Google Search Console wegen schädlicher Inhalte. Im Zweifel hilft eine fachliche Prüfung, bevor du weiterarbeitest.
Nein. Das Update schließt nur die Lücke, entfernt aber keine bereits eingeschleuste Schadsoftware. War deine Seite bereits kompromittiert, brauchst du zusätzlich eine Bereinigung und neue Zugangsdaten.
Ja. Die Lücke steckt im WordPress-Kern und betrifft jede Installation unabhängig vom eingesetzten Page-Builder, Theme oder Shop-Plugin.
Falls du bei der Einordnung unsicher bist: Der Kontakt zur Agentur Reuber ist der direkteste Weg, kurz zu klären, ob und wie stark deine Seite betroffen ist.
Sie sehen gerade einen Platzhalterinhalt von Vimeo. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von YouTube. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie müssen den Inhalt von reCAPTCHA laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von reCAPTCHA. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen