Dienstag · 06.10.2026 Ausgabe 32 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-87902

Core

Hersteller: WordPress
8,1 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im Kern von WordPress, genauer in der Logik, die bestimmt, welche Seitenvorlage (Page Template) für eine aufgerufene Seite geladen wird. Ein Angreifer kann diese Auflösung so beeinflussen, dass eine von ihm gewählte, lokal lesbare PHP-Datei eingebunden wird, die außerhalb der Verzeichnisse des aktiven Themes liegt. Für den Angriff ist keine Anmeldung nötig. Werden bestimmte Voraussetzungen auf Serverseite und beim eingesetzten Theme erfüllt, lässt sich der eingebundene Code ausführen – der Angriff kann dann in die Ausführung von beliebigem Code auf dem Webserver münden und damit in die Übernahme der betroffenen Website. Betroffen ist die WordPress-Kernsoftware selbst, nicht nur einzelne Erweiterungen, wodurch potenziell eine sehr große Zahl öffentlich erreichbarer Installationen in Frage kommt.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Anweisungen des Herstellers um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; prüfen Sie zudem die Internet-Exponierung der betroffenen Systeme.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.