Ein Plug-in mit der Höchstwertung 10 – und Angriffe liefen schon
Modular DS und Advanced Custom Fields: Extended (WordPress-Plug-ins)
In dem Plug-in Modular DS klaffte eine Lücke mit der höchstmöglichen Bewertung von 10 von 10 Punkten: Sie erlaubte, die Anmeldung zu umgehen und sich automatisch als Administrator einzuloggen. Betroffen sind Version 2.5.1 und älter, behoben ist es ab 2.6.0. Das Plug-in ist auf über 40.000 Websites im Einsatz. Angriffe liefen bereits.
Zeitgleich wurde eine zweite kritische Lücke gemeldet: In "Advanced Custom Fields: Extended" (über 100.000 Installationen, 9,8 Punkte) konnte sich bei der Registrierung die Administratorrolle zuweisen, wer wusste wie - allerdings nur, wenn die Rolle einem eigenen Feld zugeordnet war. Behoben ab 0.9.2.2.
Was das für dich heißt
Zehn von zehn Punkten heißt: ohne Anmeldung, ohne Vorbedingung, vollständige Übernahme. Dass das Plug-in "nur" auf 40.000 Seiten läuft, macht es für die einzelne betroffene Seite nicht besser.
Der Punkt, der bleibt: Ein selten genutztes Plug-in wird auch seltener geprüft. Verbreitung schützt nicht - aber Nische auch nicht. Wenn du WordPress einsetzt, ist die ehrlichste Frage nicht "ist dieses Plug-in sicher?", sondern "brauche ich es wirklich?". Jedes, das rausfliegt, ist eine Baustelle weniger.
Die Zusammenfassung der Fakten ist mit KI-Unterstützung entstanden und wurde vor der Veröffentlichung geprüft. Die Einordnung stammt von mir. Für den Inhalt der verlinkten Seite ist deren Betreiber verantwortlich.
Kennungen CVE-2026-23800 CVE-2025-14533
Quelle heise online ↗