Mastodon Mastodon Mastodon Mastodon

CVE-2026-87902: Schwachstelle zur Einbindung lokaler Dateien in WordPress – wen sie betrifft und wie man sich schützt

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Am 22. September 2026 veröffentlichte WordPress das außerplanmäßige Update 7.1.2, das die kritische Schwachstelle CVE-2026-87902 (CVSS 9.2) im Core der Plattform behebt. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, WordPress dazu zu bringen, eine beliebige lokale PHP-Datei außerhalb der Verzeichnisse des aktiven Themes einzubinden. Bei zusätzlichen, server- und theme-seitigen Voraussetzungen kann dies zu Remote Code Execution (RCE) führen. Betroffen sind alle Versionen von 4.7.0 bis 7.1.1 – Administratoren von Websites auf WordPress sollten umgehend aktualisieren.

Technischer Kern der Schwachstelle

Die Schwachstelle ist als CWE-98 klassifiziert – unzureichende Kontrolle des Dateinamens bei einer PHP-Include-Operation. Das Problem steckt in der Funktion get_page_template(), die für die Auswahl der Seiten-Template-Datei verantwortlich ist. Ein Teil des Dateinamens wird aus einer URL-Komponente gebildet, und in den verwundbaren WordPress-Versionen wurde dieser Wert nicht auf Verzeichniswechsel (Path Traversal über ../) geprüft, obwohl im benachbarten Code eine solche Prüfung bereits vorhanden war.

Da der Dateiname nach dem Muster page-{Wert}.php gebildet wird, müssen für eine erfolgreiche Ausnutzung zwei Vorbedingungen erfüllt sein, die im offiziellen Sicherheitshinweis genannt werden:

  • Das aktive Theme (Parent- oder Child-Theme) enthält ein Verzeichnis auf oberster Ebene mit einem Namen, der mit page- beginnt (z. B. page-templates). Unter diese Bedingung fallen die veralteten Standard-Themes Twenty Twelve und Twenty Fourteen sowie eine Reihe populärer Dritt-Themes – Neve, Hestia, Sydney.
  • Auf dem Server existiert eine lesbare Ziel-PHP-Datei, die der Webserver einbinden kann.

Wichtig ist, die zweistufige Wirkungsstruktur zu verstehen. Das Einbinden lokaler Dateien (LFI) an sich ist die erste Stufe: Der Angreifer kann WordPress zwingen, eine PHP-Datei zu laden, die bereits auf dem Server vorhanden ist. Die zweite Stufe – der Übergang von LFI zu vollwertiger RCE – erfordert zusätzliche Bedingungen. Laut Sicherheitshinweis nutzt einer der bekannten Wege zu RCE die Datei pearcmd.php aus dem PEAR-Paket und hängt von der PHP-Einstellung register_argc_argv ab, die in älteren PHP-Versionen standardmäßig aktiviert, seit PHP 8.5 jedoch deaktiviert ist. Das Fehlen von pearcmd.php oder eine deaktivierte Option register_argc_argv blockieren genau diesen Weg zu RCE, beheben jedoch nicht die grundlegende Schwachstelle der Dateieinbindung.

Betroffene Versionen und Fixes

Die Schwachstelle betrifft alle WordPress-Zweige von 4.7.0 bis einschließlich 7.1.1. Das bedeutet, dass selbst Websites, die auf Version 7.1.1 (veröffentlicht am 17. September) aktualisiert haben, verwundbar bleiben – CVE-2026-87902 ist ein eigenständiges Problem gegenüber den Schwachstellen, die in diesem Release behoben wurden.

Der Fix ist in WordPress 7.1.2 verfügbar und wurde außerdem in alle unterstützten Zweige bis hinunter zu 4.7.37 zurückportiert. Die vollständige Liste der pro Zweig behobenen Versionen ist in den Release-Hinweisen veröffentlicht.

Ausnutzungsstatus: widersprüchliche Datenlage

Die Situation beim Ausnutzungsstatus ist uneindeutig. Erste Veröffentlichungen behaupteten, dass es mit Stand 22. September weder einen öffentlichen PoC-Exploit noch Hinweise auf die Nutzung der Schwachstelle in Angriffen gebe. Der öffentliche Repository des Forschers Robert Ressl, der die Schwachstelle entdeckt hat, enthält jedoch PoC-Code mit dem Vermerk über eine Verifikation unter Laborbedingungen genau am 22. September – also an dem Tag, an dem auch der Patch erschien. Das Repository weist dabei ausdrücklich darauf hin, dass der PoC eine ganz bestimmte Konfiguration reproduziert und keinen Anspruch auf eine Bewertung der Verbreitung verwundbarer Installationen erhebt.

Was Meldungen über eine aktive Ausnutzung in realen Umgebungen betrifft – diese stützen sich auf Telemetriedaten externer Unternehmen und sind nicht durch unabhängige Primärquellen bestätigt. Zum Zeitpunkt der Erstellung dieses Beitrags ist die Schwachstelle nicht im CISA-Katalog Known Exploited Vulnerabilities verzeichnet. Dennoch machen das Vorhandensein eines öffentlichen PoC und die bedingte Einfachheit der Ausnutzung (keine Authentifizierung erforderlich) ein zeitnahes Update kritisch wichtig.

Zuvor haben wir bereits ein ähnliches Problem im WordPress-Ökosystem analysiert – die erzwungene Installation von Themes über einen Link, bei der der Angriffsvektor ebenfalls mit der Manipulation von Theme-Komponenten zusammenhing.

Auswirkungsanalyse

Das potenzielle Ausmaß der Auswirkungen wird durch zwei Faktoren bestimmt. Einerseits ist WordPress das weltweit am weitesten verbreitete CMS, und die Schwachstelle betrifft Versionen über mehrere Jahre hinweg. Andererseits ist die praktische Ausnutzbarkeit durch eine Reihe von Vorbedingungen begrenzt: Nicht jedes Theme enthält ein page-*-Verzeichnis, nicht auf jedem Server gibt es eine geeignete PHP-Datei zum Einbinden, und nicht jede PHP-Konfiguration erlaubt den Übergang zu RCE.

Am stärksten gefährdet sind Websites, die alte Standard-Themes von WordPress oder populäre Dritt-Themes mit einem Verzeichnis page-templates verwenden, auf Servern mit veralteten PHP-Versionen laufen (in denen register_argc_argv standardmäßig aktiviert ist) und bei denen PEAR installiert ist.

Empfehlungen

WordPress empfiehlt ein sofortiges Update und bietet keine alternativen Workarounds an – das Update ist die einzige Korrekturmaßnahme. Konkrete Schritte:

  • Aktualisieren Sie WordPress auf Version 7.1.2 (oder die entsprechende gepatchte Version Ihres Zweigs: 7.0.6, 6.9.9, 6.8.10 usw.) über das Dashboard (Aktualisierungen → Jetzt aktualisieren) oder durch Herunterladen des Releases von WordPress.org. Websites mit aktivierten automatischen Hintergrund-Updates erhalten den Patch automatisch.
  • Prüfen Sie das aktive Theme auf das Vorhandensein eines Verzeichnisses auf oberster Ebene, dessen Name mit page- beginnt. Das ist zwar keine Behebung, aber ein Indikator für den Grad der Gefährdung.
  • Prüfen Sie die Einstellungregister_argc_argv in der PHP-Konfiguration. Ist sie aktiviert, stellt dies einen zusätzlichen Risikofaktor für den Übergang von LFI zu RCE dar.
  • Führen Sie ein Audit durch auf Anzeichen verdächtiger Aktivitäten, insbesondere ungewöhnliche Anfragen an Seitentemplates und Versuche von Verzeichniswechseln in URLs.

Die Schwachstelle CVE-2026-87902 verbindet das Fehlen von Authentifizierungsanforderungen mit einem breiten Spektrum betroffener Versionen und einem öffentlichen PoC. Selbst bei nur bedingter Ausnutzbarkeit ist die einzig zuverlässige Maßnahme ein Update auf WordPress 7.1.2 oder die entsprechende gepatchte Version Ihres Zweigs – durchgeführt in Stunden, nicht in Tagen.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.