Für Betreiber von WordPress-Websites steht erneut ein dringendes Sicherheitsupdate bereit. Mit der Veröffentlichung von WordPress 7.1.2 reagieren die Entwickler auf eine als kritisch eingestufte Schwachstelle, über die Angreifer unter bestimmten Umständen eigenen Schadcode auf dem Server ausführen können.
Dateinamen unzureichend kontrolliert: CVE-2026-87902
Die Sicherheitslücke wird unter der Kennung CVE-2026-87902 geführt und erreicht im CVSS-Bewertungssystem einen hohen Wert von 9,2. Auslöser ist eine unzureichende Prüfung von Dateinamen (Kategorie CWE-98). Entdeckt und gemeldet wurde der Fehler von dem Schweizer Sicherheitsforscher Robert Ressi.
Das Problem tritt bei der Verarbeitung der WordPress-Funktion get_page_template() auf. Angreifern ist es dadurch möglich, nicht nur das reguläre Seiten-Template abzurufen, sondern auch beliebige weitere .php-Dateien einzubinden, die außerhalb des eigentlich vorgesehenen Verzeichnisses auf dem Webserver liegen. Da Angreifer Speicherorte und Dateinamen existierender PHP-Dateien in der Regel erraten können, lässt sich dieser Mechanismus für eine unbefugte Code-Ausführung (Remote Code Execution) missbrauchen.
Voraussetzungen für einen erfolgreichen Angriff
Der Fehler lässt sich ausnutzen, wenn der Name des obersten Verzeichnisses, in dem die genutzte Vorlage liegt, mit dem Präfix page- beginnt. Dies trifft auf eine Vielzahl von Vorlagen zu. Betroffen sind unter anderem offizielle Vorlagen des CMS wie Twenty Twelve und Twenty Fourteen, aber auch weitverbreitete Vorlagen von Drittanbietern.
Betroffene Versionen und Handlungsempfehlungen
Verantwortliche für WordPress-Instanzen sollten umgehend prüfen, welche Version auf ihren Systemen läuft. Die Aktualisierung auf Version 7.1.2 steht ab sofort zur Verfügung:
- Automatische Updates: Sofern in der Installation automatische Hintergrundaktualisierungen aktiviert sind, wird der Fix ohne manuelles Eingreifen eingespielt.
- Manuelle Aktualisierung: Ist der Automatismus deaktiviert, sollte das Update zeitnah über das Administrations-Dashboard angestoßen werden.
- Ältere Zweige: Der Fehler betrifft auch ältere Versionen des Redaktionssystems, die offiziell nicht mehr unterstützt werden. Für Versionen ab WordPress 4.7 bereiten die Entwickler Sicherheits-Patches vor, die über Rückportierungen bereitgestellt werden sollen. Noch ältere Versionen sollten ohnehin nicht mehr genutzt werden.
Quellen: Heise – News


