WordPress-RCE-Risiko: Wie manipulierte HEIC-Uploads Servercode ausführen können

Forscher demonstrierten einen WordPress-Angriff, bei dem manipulierte HEIC-Uploads die Ausführung von Code aus der Ferne auf Servern mit anfälliger Bildverarbeitungssoftware auslösen.

Oct 7, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein manipuliertes Bild kann gewöhnliche Veröffentlichungsrechte in eine weitreichendere Serverkompromittierung verwandeln.

Das Sicherheitsunternehmen Fortbridge demonstrierte einen Angriff, bei dem eine speziell präparierte HEIC-Datei, die über WordPress hochgeladen wird, auf bestimmten Servern die Ausführung von Code aus der Ferne auslöst. Bei erfolgreicher Ausnutzung kann ein Angreifer Befehle unter dem Konto des Webservers ausführen.

Der Angriff zielt auf die serverseitige Bildverarbeitung während des Uploads. Ein WordPress-Update allein behebt die anfällige Bibliothek nicht; Administratoren benötigen das Sicherheitsupdate des Betriebssystems oder Hostinganbieters.

Die manipulierte Datei erreicht die Bildsoftware auf dem Server

Nach dem Upload einer HEIC-Datei übergibt der Server sie möglicherweise an libheif, eine Bibliothek zum Lesen dieses Bildformats. Ein speziell präpariertes Bild kann einen Speicherfehler auslösen, durch den Daten an einer Stelle geschrieben werden können, an der sie nicht geschrieben werden sollten.

Die Ermittler kombinierten diesen Fehler mit einer zweiten Schwachstelle, durch die Details über den Server offengelegt wurden – und zwar über Bildkopien, die während der Verarbeitung erstellt wurden. Mithilfe dieser Details präparierten sie eine weitere HEIC-Datei für dieselbe Umgebung und führten einen harmlosen Befehl aus. Damit bestätigten sie, dass der Angriff bis zur Codeausführung vordringen konnte.

Die Tests umfassten Ubuntu 26.04 und Debian 13. Der Angriff funktionierte bei 6 von 8 Ubuntu-Tests und bei 22 von 24 Debian-Tests. Anders als bei einigen jüngerenWordPress-RCE-Angriffsketten befindet sich der anfällige Code hier nicht im WordPress-Kern. Er gehört zu Software, die nach dem Upload des Bildes verwendet wird.

Das Risiko hängt von Kontoberechtigungen und der Serverkonfiguration ab

Für die demonstrierten Angriffe ist ein gültiges Konto mit der Berechtigung zum Hochladen von Medien erforderlich. In Standardinstallationen haben Autoren und höhere Rollen diese Berechtigung normalerweise, Administratoren können sie jedoch ändern. Für diesen demonstrierten Angriffsweg ist ein Konto erforderlich, das Uploads durchführen kann. Plugins oder benutzerdefinierte Anwendungen, die Uploads von Gästen akzeptieren, könnten jedoch denselben anfälligen Verarbeitungspfad zugänglich machen.

Die Serverkonfiguration schafft die zweite Voraussetzung.Tests von Wordfence fanden exponierte Konfigurationen im offiziellen WordPress-Docker-Image sowie in bestimmten Debian-, Ubuntu- und Fedora-Setups, während andere getestete Builds über denselben Weg nicht betroffen waren.

Advertisement

Das Risiko besteht, wenn Imagick, ImageMagick mit HEIF-Unterstützung und ein ungepatchter, betroffener libheif-Build mit aktiviertem unkomprimiertem Codec vorhanden sind. Prüfen Sie unter Tools → Website-Zustand → Informationen → Medienverarbeitung, ob HEIC unterstützt wird, und bitten Sie Ihren Hostinganbieter, die Build-Einstellungen und den Patchstatus der Bibliothek zu bestätigen.

Administratoren sollten patchen und den Upload-Zugriff einschränken

Lautder Sicherheitswarnung von GitHub, ist libheif in den Versionen 1.18.0 bis 1.23.2 betroffen, wenn der unkomprimierte Codec aktiviert ist; Version 1.23.3 behebt den Fehler. Betriebssystemanbieter können die Fehlerbehebung in Pakete mit niedrigeren Versionsnummern zurückportieren. Das Patchen hat Vorrang, aber der Angriff ist für Administratoren auch ein Anlass zu prüfen, wer Dateien in den anfälligen Verarbeitungspfad einspeisen darf.

  1. Installieren Sie die gepatchte Bibliothek und starten Sie betroffene Dienste neu. Wenden Sie das vom Betriebssystem oder Hostinganbieter bereitgestellte Sicherheitsupdate an und starten Sie anschließend PHP sowie die relevanten Webdienste neu, damit sie die korrigierte Version laden. Bei Container-Deployments sind ein aktualisiertes Basis-Image und eine erneute Bereitstellung erforderlich. Teams, die für viele Websites verantwortlich sind, sollten die Bibliothek in ihre bestehendePatchverwaltung und ihre bestehendeSchwachstellenverwaltung aufnehmen.
  2. Prüfen Sie, wer Medien hochladen darf. Wenn Sie eine Website mit mehreren Autoren verwalten, prüfen Sie, welche Konten weiterhin Upload-Rechte benötigen, und entziehen Sie diese inaktiven Benutzern oder externen Mitwirkenden, die keinen Zugriff mehr benötigen. Schützen Sie uploadberechtigte Konten mit MFA. SeparateWordPress-Backdoor-Schwachstellen haben ebenfalls gezeigt, wie schädlich unnötige Kontoberechtigungen werden können, sobald Zugriff erlangt wurde.
  3. Blockieren Sie HEIC- und HEIF-Dateien, wenn sie nicht benötigt werden. Websites, die diese Formate nicht verwenden, können verhindern, dass sie überhaupt den betroffenen Bildprozessor erreichen.
  4. Untersuchen Sie Abstürze nach HEIC-Uploads. Wiederholte Abstürze von PHP-FPM oder 503-Fehler nach dem Einreichen solcher Dateien können Anlass für eine eingehendere Sicherheitsprüfung sein.

In der Meldung wurde keine aktive Ausnutzungskampagne erwähnt. Für betroffene Systeme ist bereits eine Fehlerbehebung verfügbar. Administratoren müssen daher nicht warten, bis Angriffe auftreten, bevor sie diesen Angriffsweg schließen.

Weitere Nachrichten zur Cybersicherheit: Angreifer nutzten Microsofts legitime Präsenz auf X, um eine von Clippy inspirierte Kryptokampagne voranzutreiben , bevor das Unternehmen die Kontrolle zurückerlangte

Liz Laurente-Ticong

Liz Laurente-Ticong

IT Staff Writer

Liz Laurente-Ticong is a tech specialist and multi-niche writer with a decade of experience covering software and technology topics and news. Her work has appeared in TechnologyAdvice.com as well as ghostwritten for a variety of international clients. When not writing, you can find Liz reading and watching historical and investigative documentaries. She is based in the Philippines.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.