Lücke im WordPress-Kern wird aktiv ausgenutzt
WordPress (Kern)
Zwei Schwachstellen im WordPress-Kern lassen sich verketten. Einzeln sind sie mit 9,1 und 7,5 von 10 Punkten bewertet, zusammen mit 9,8. Über die Programmierschnittstelle kann darüber Code eingeschleust werden, ohne dass eine Anmeldung nötig ist.
Behoben ist das in den Versionen 6.8.6, 6.9.5, 7.0.2 und neuer. Nach Veröffentlichung des Fehlerberichts stand innerhalb weniger Stunden ein funktionierender Angriffscode im Netz; kurz darauf wurden die ersten Angriffe beobachtet.
Was das für dich heißt
Das ist kein Plug-in, sondern WordPress selbst - betroffen ist also jede Installation, die nicht auf einer der genannten Versionen läuft.
Die eigentliche Zahl in dieser Meldung ist nicht die 9,8, sondern "wenige Stunden". So lange dauerte es vom öffentlichen Fehlerbericht bis zum einsatzfähigen Angriffscode. Wer Updates einmal im Monat einspielt, ist in so einem Fall bereits zu spät dran. Automatische Updates für Sicherheitsversionen sind bei WordPress deshalb keine Bequemlichkeit, sondern das Minimum.
Die Zusammenfassung der Fakten ist mit KI-Unterstützung entstanden und wurde vor der Veröffentlichung geprüft. Die Einordnung stammt von mir. Für den Inhalt der verlinkten Seite ist deren Betreiber verantwortlich.
Kennungen CVE-2026-60137 CVE-2026-63030
Quelle heise online ↗