Sind Webmaster ungeschützt mit WordPresss im Web?

WordPress-Betreiber bleiben ungeschützt: Sicherheitsfirma aus Wien wirft Automattic vor, 26 gemeldete Lücken zu ignorieren

Aria Akhavan, Gründer der Wiener Haikhavan Security GmbH, hat Automattic und das WordPress-Projekt über 26 Sicherheitslücken informiert – darunter mehrere mit erheblichem Schweregrad. Die Schwachstellen stecken in älteren Schnittstellen, konkret in XML-RPC (xmlrpc.php) und Admin-AJAX (admin-ajax.php). Je nach Angriffspfad reichen bereits Subscriber-, Contributor- oder Author-Rechte aus. Akhavan kann nicht nachvollziehen, warum die Verantwortlichen trotz der weiten Verbreitung der Software und der potenziellen Auswirkungen untätig bleiben.

Welche Informationen lassen sich auslesen?

Angreifer können personenbezogene Daten von Kommentatoren einsehen, etwa E-Mail-Adressen und IP-Adressen. Darüber hinaus lassen sich Benutzernamen (user_login) auslesen – nach Angaben des Forschers auch Konten mit Administratorrechten. Unter bestimmten Bedingungen werden Titel von Entwürfen sowie private und ausstehende Beiträge anderer Autoren sichtbar. Ebenso können Metadaten und direkte URLs zu nicht öffentlichen Dateianhängen preisgegeben werden.

Was muss für einen erfolgreichen Angriff zusammenkommen?

Voraussetzung ist ein angemeldetes Konto mit den jeweils nötigen Rechten. Zusätzlich müssen die betroffenen XML-RPC- oder Admin-AJAX-Funktionen erreichbar sein. Ein Datenabgriff gelingt nur, wenn auf der Website tatsächlich nicht öffentliche Beiträge, Kommentare oder Anhänge vorhanden sind.

So verlief die Meldung

Haikhavan Security hat die Funde am 12. August gemeldet. Eine Anfrage von Tarnkappe.info an Automattic wurde lediglich als eingegangen bestätigt; eine inhaltliche Stellungnahme blieb aus. Am 17. September 2026 veröffentlichte WordPress Sicherheitsupdates – die von Haikhavan beschriebene Advisory floss darin jedoch nicht ein. Die Lücken sind daher weiterhin aktiv.

Was Website-Betreiber jetzt tun können

Administratoren können XML-RPC deaktivieren, sofern keine Plugins die Schnittstelle zwingend benötigen. Einfacher ist es, die Registrierung neuer Nutzer zu sperren. Sitzt bereits ein Angreifer mit gültigem Konto im System, bringt das allerdings nichts. Zusätzlich lassen sich sensible Uploads im Verzeichnis /wp-content/uploads/ auf Serverebene gegen direkten Webzugriff absichern.

Ob und wann das WordPress-Projekt die 26 Schwachstellen schließt, ist offen. Eine erneute Anfrage an Automattic blieb ohne inhaltliche Antwort. Sollte noch eine Stellungnahme eingehen, wird sie zeitnah veröffentlicht.

Der Fall reiht sich in frühere Vorfälle ein. Weltweit laufen Schätzungen zufolge 470 bis 590 Millionen Websites und Blogs auf WordPress. Betroffen sind nicht alle Installationen: Mehrere Voraussetzungen müssen gleichzeitig erfüllt sein.

 

Foto & Text sind AI generiert – Quelle: https://tarnkappe.info/artikel/it-sicherheit/wordpress-26-ungepatchte-sicherheitsluecken-haikhavan-wirft-automattic-untaetigkeit-vor-333752.html