Am 17. September 2026 hat WordPress die Version 7.1.1 veröffentlicht – ein außerplanmäßiges Sicherheitsupdate, das eine Schwachstelle schließt, durch die ein speziell präparierter Link automatisch eine inaktive Theme aus dem Katalog von WordPress.org installieren und eine Vorschau davon aktivieren kann, ohne dass der Administrator dies ausdrücklich bestätigen muss. Die Schwachstelle wurde vom Forscher Paulos Yibelo und dem Team von pwn.ai entdeckt, die die Angriffskette Click2Shell nannten. Der Patch ist für alle unterstützten WordPress-Zweige ab Version 4.7 verfügbar. Website-Betreibern wird empfohlen, umgehend zu aktualisieren.
Technischer Kern der Schwachstelle
Gemäß der offiziellen WordPress-Dokumentation wird das Problem als Möglichkeit beschrieben, dass eine „speziell gestaltete URL automatisch eine inaktive Theme aus WordPress.org installieren und deren Vorschau aktivieren kann“. Zum Zeitpunkt der Veröffentlichung wurde der Schwachstelle noch kein CVE-Bezeichner zugewiesen. WordPress hat keine eigene Bewertung der Kritikalität veröffentlicht.
Nach Angaben der Forscher von pwn.ai nimmt die Schwachstelle im Kern kein beliebiges ZIP-Archiv einer Theme an – es wird nur eine legitime Theme aus dem offiziellen Katalog von WordPress.org installiert, die vom Angreifer ausgewählt wird. Der Angriffsmechanismus beruht darauf, dass zwei WordPress-Komponenten denselben Link unterschiedlich interpretieren: Der Katalog von WordPress.org behandelt den Wert in der URL als gewöhnlichen Themennamen und liefert ein echtes Paket zurück, während der Browser des Administrators den ursprünglichen Linktext – einschließlich Sonderzeichen – im Code der Benutzeroberfläche verwendet, was dazu führt, dass der Installationsbutton automatisch ausgelöst wird. Da der Administrator bereits angemeldet ist, stellt seine Sitzung die erforderlichen Berechtigungen und den Sicherheitstoken bereit – der Angreifer muss diese nicht fälschen.
Wichtig ist zu betonen: Nach Angaben der Forscher ist für eine Ausnutzung erforderlich, dass ein angemeldeter Administrator den bösartigen Link öffnet. Diese Voraussetzung schränkt den Angriffsvektor deutlich ein, beseitigt das Risiko jedoch nicht – Phishing-Kampagnen, die gezielt auf WordPress-Administratoren ausgerichtet sind, sind weiterhin weit verbreitet.
Die Forscher von pwn.ai bewerten die Schwachstelle im WordPress-Kern mit einem CVSS-Score von 7.1 (hoch), die vollständige Angriffskette bis hin zur Codeausführung mit CVSS 9.6 (kritisch). Es ist zu berücksichtigen, dass diese Bewertungen Forschungswerte sind und nicht vom Hersteller stammen – WordPress hat keine eigene Einstufung der Kritikalität veröffentlicht.
Betroffene Versionen und Umfang
Die offizielle WordPress-Dokumentation verzeichnet die Behebung dieser Schwachstelle in den folgenden Sicherheitsreleases:
- WordPress 7.1.1
- WordPress 6.9.8
- WordPress 6.0.15
- WordPress 5.7.18
- WordPress 5.0.28
- WordPress 4.9.32
- WordPress 4.8.31
Hier ist eine Abweichung zu einigen Sekundärquellen zu beachten, die die Untergrenze der betroffenen Versionen mit 6.0 angeben. Die offizielle WordPress-Dokumentation führt jedoch eindeutig dieselbe Schwachstelle auch in den Releases 4.8.31 und 5.0.28 auf, was auf einen deutlich größeren Umfang der betroffenen Versionen hinweist. WordPress gibt außerdem an, dass Patches bis hin zur Version 4.7 zurückportiert wurden, während Version 4.6 und ältere Releases keine Sicherheitsupdates mehr erhalten.
Angriffskette bis zur Codeausführung
Nach Angaben der Forscher führt die Schwachstelle im WordPress-Kern für sich genommen lediglich zur Installation einer Theme, die inaktiv bleibt – das Erscheinungsbild der Website ändert sich nicht. pwn.ai konnte jedoch demonstrieren, dass der Weg zur Ausführung beliebigen Codes auf dem Server möglich ist, wenn eine separate Schwachstelle in der installierten Theme vorhanden ist. Diese Unterscheidung ist grundlegend: Die Schwachstelle im WordPress-Kern ist keine eigenständige RCE.
Gleichwohl verdient das Szenario einer Angriffskette Aufmerksamkeit. Das WordPress-Ökosystem umfasst Tausende Themes im offiziellen Katalog, und die Codequalität ist uneinheitlich. Die Möglichkeit, gezielt eine beliebige Theme aus dem Katalog zu installieren, vergrößert die Angriffsoberfläche: Ein Angreifer kann bewusst eine Theme mit einer bekannten Schwachstelle auswählen.
Zuvor haben wir bereits über eine RCE-Schwachstelle im Plugin Forminator Forms für WordPress geschrieben – diese Fälle verdeutlichen zusammengenommen, dass die Sicherheit des WordPress-Ökosystems nicht nur vom Kern abhängt, sondern von der gesamten Kette der Erweiterungen.
Empfehlungen
WordPress empfiehlt ein sofortiges Update. Konkrete Schritte:
- Aktualisieren Sie WordPress auf Version 7.1.1 oder auf das entsprechende korrigierte Release für Ihren Zweig. Websites mit aktivierten automatischen Hintergrundupdates erhalten den Patch automatisch.
- Prüfen Sie die aktuell verwendete Version über das WordPress-Dashboard → „Aktualisierungen“.
- Websites mit WordPress 4.6 oder älter erhalten keine Sicherheitsupdates mehr und bleiben verwundbar – hier ist eine Migration auf eine unterstützte Version erforderlich.
- Führen Sie ein Audit der installierten Themes durch – entfernen Sie nicht verwendete Themes, insbesondere solche, die lange nicht aktualisiert wurden.
Weder WordPress noch pwn.ai haben ein vorläufiges Workaround für diejenigen vorgeschlagen, die nicht sofort aktualisieren können. Zudem setzt der Angriff voraus, dass ein angemeldeter Administrator einem bösartigen Link folgt – erhöhte Vorsicht beim Öffnen von Links aus nicht verifizierten Quellen reduziert das Risiko, beseitigt es aber nicht.
Ein Update des WordPress-Kerns auf eine korrigierte Version schließt den demonstrierten Angriffsvektor vollständig, unabhängig davon, welche Themes auf der Website installiert sind. Angesichts fehlender Workarounds und des breiten Spektrums betroffener Versionen ist die Priorität für das Update hoch – insbesondere für Websites, deren Administratoren E-Mails und externe Links im selben Browser öffnen, in dem auch das WordPress-Dashboard geöffnet ist.