WordPress allgemeinWordPress TutorialWordPress–Einführung

WordPress 7.1.3: Zweites Sicherheitsupdate in zwei Wochen

Am 6. Oktober 2026 ist WordPress (*) 7.1.3 erschienen. Es ist das zweite Sicherheitsupdate innerhalb kurzer Zeit. Erst am 22. September hatte Version 7.1.2 eine kritische Lücke geschlossen. Wer jetzt auf 7.1.3 aktualisiert, ist gegen beide Probleme geschützt.

Rückblick: die kritische Lücke aus 7.1.2

Version 7.1.2 schloss eine schwere Schwachstelle (CVE-2026-87902, Schweregrad 9.2 von 10). Ohne Anmeldung konnte ein Angreifer WordPress (*) dazu bringen, beliebige PHP-Dateien vom Server zu laden. Unter bestimmten Bedingungen ließ sich so eigener Programmcode ausführen.

Für einen erfolgreichen Angriff mussten mehrere Dinge zusammenkommen:

  • Das Theme enthält einen Unterordner wie page-templates/.
  • Es gibt eine öffentliche Seite mit der Standardvorlage.
  • Auf dem Server sind bestimmte Bedingungen erfüllt, etwa eine installierte PHP-Erweiterung namens PEAR.

Eine fertige Angriffsanleitung ist öffentlich verfügbar. Wer 7.1.2 übersprungen hat, sollte spätestens jetzt handeln.

Was 7.1.3 behebt

Die neue Version schließt sieben weitere Sicherheitsprobleme:

  • Schadcode über Kommentare: Ein präparierter, noch nicht freigegebener Kommentar konnte Schadcode im Browser eines Administrators ausführen, sobald dieser die Kommentarübersicht öffnete. Fachbegriff: Stored XSS.
  • Schadcode über Imgur-Einbettungen: Eingebettete Imgur-Inhalte konnten auf ähnliche Weise missbraucht werden.
  • Fremde Kommentare sichtbar: Ohne Anmeldung ließen sich Kommentare zu privaten oder noch unveröffentlichten Beiträgen auslesen.
  • Datenbank-Angriff beim Export: Manipulierte Daten konnten beim Export der Website (WXR-Format) als Datenbankbefehle ausgeführt werden. Fachbegriff: SQL-Injection.
  • Überlastung des Servers: Eine interne Funktion zur Verarbeitung von Web-Adressen ließ sich missbrauchen, um die Website lahmzulegen. Fachbegriff: Denial of Service.
  • Zu viele Rechte für Autoren: Benutzer mit der Rolle „Autor“ konnten Beiträge oben anheften, obwohl ihnen das nicht zusteht.
  • Verwechselbare interne Ereignisse: Manipulierbare Parameter konnten dazu führen, dass WordPress (*) intern die falschen Aktionen auslöst.

Einzeln wirken einige dieser Punkte harmlos. Gerade Schadcode im Browser eines Administrators kann aber zur vollständigen Übernahme der Website führen.

So gehen Sie vor

  1. Version prüfen: Im Dashboard unter Werkzeuge → Website-Zustand oder per WP-CLI mit wp core version. Ziel ist 7.1.3.
  2. Aktualisieren: Unter Dashboard → Aktualisierungen. Bei aktivierten automatischen Hintergrund-Updates geschieht das von selbst. Ein kurzer Blick lohnt sich trotzdem.
  3. Ältere Versionen: Auch für ältere WordPress-Zweige gibt es die Korrekturen. Das Dashboard bietet automatisch die passende Patch-Version an. Langfristig empfiehlt sich der Umstieg auf die aktuelle Version, denn aktiv unterstützt wird nur sie.
  4. Dienstleister fragen: Wer Wartung ausgelagert hat, sollte nachfragen, ob 7.1.3 eingespielt wurde.
  5. Zusätzlich absichern (für Admins): Nicht benötigtes PEAR entfernen, register_argc_argv für Webanfragen abschalten, Schreibrechte des Webservers einschränken und eine Web Application Firewall einsetzen. Kommentare von Unbekannten mit Vorsicht behandeln.

Fazit

Zwei Sicherheitsupdates in zwei Wochen zeigen: WordPress-Updates sollte man nicht aufschieben. Version 7.1.3 schließt sowohl die kritische Lücke aus dem September als auch sieben neue Schwachstellen. Das Update dauert nur wenige Sekunden.


Werbung
lima-city: Webhosting, Domains und Cloud

Views: 0


NEWSLETTER

Keine Lust auf vollgemüllte Postfächer und belanglosen Mail-Spam? Verständlich. Genau deshalb liefert dir dieser Newsletter einmal pro Woche nur das, was dich wirklich weiterbringt – kompakt, verständlich und direkt anwendbar.


Schreibe einen Kommentar