Angreifer nutzen kritische RCE-Lücke im WordPress-Core wenige Stunden nach Bekanntwerden aus

Angreifer begannen innerhalb weniger Stunden nach Bekanntwerden mit der Ausnutzung einer kritischen WordPress-Core-Lücke (CVE-2026-87902), was dringende Aktualisierungen und Prüfungen auf eine mögliche Kompromittierung auslöste.

Verfasst von
Kezia Jungco
Kezia Jungco
Sep 25, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Angreifer begannen innerhalb weniger Stunden nach der öffentlichen Bekanntgabe mit der Ausnutzung einer kritischen WordPress-Core-Schwachstelle. Sicherheitsforscher beobachteten, wie sich die Aktivitäten von ersten Sondierungsversuchen hin zu Versuchen entwickelten, schädliche PHP-Dateien zu schreiben und Webshells bereitzustellen.

CVE-2026-87902 betrifft WordPress-Core-Versionen von 4.7.0 bis 7.1.1 und kann unter bestimmten Theme- und Serverbedingungen eine nicht authentifizierte Remotecodeausführung ermöglichen. 

WordPress hat korrigierte Versionen veröffentlicht. Administratoren sollten jedoch auch auf verdächtige Aktivitäten prüfen, da die Ausnutzungsversuche nahezu unmittelbar nach der Veröffentlichung der Details begannen.

Angreifer reagierten schnell nach der Bekanntgabe der Lücke

SOC Prime berichtete, dass Patchstack am 22. Sept. gegen 17:44 UTC Sondierungsversuche feststellte – weniger als fünf Stunden, nachdem WordPress 7.1.2 verfügbar geworden war. Bei den ersten Anfragen wurden harmlose WordPress-Core-PHP-Dateien angefordert. Das deutet darauf hin, dass die Angreifer zunächst testeten, ob sich Websites über das verwundbare Verhalten bei der Template-Auflösung erreichen ließen.

Die Aktivitäten wurden bald aggressiver. The Hacker News berichtete, dass Previdian ab dem 23. Sept. 68 Ausnutzungsversuche registrierte, während Patchstack Anfragen beobachtete, mit denen versucht wurde, pearcmd.php einzubinden, von Angreifern kontrollierte PHP-Dateien in temporäre Verzeichnisse zu schreiben und ein PHP-Upload-Skript abzurufen, das auf GitHub gehostet wird.

Previdian-CEO Ryan Dewhurst erklärte, die Schwachstelle sei schwerwiegend, auch wenn ihre Voraussetzungen erfolgreiche Angriffe begrenzen könnten. „Wahrscheinlich werden wir massenhafte Ausnutzungsversuche sehen, aber vergleichsweise wenige tatsächliche Kompromittierungen“, sagte Dewhurst laut The Hacker News.

Remotecodeausführung erfordert bestimmte Theme- und Serverbedingungen

Laut GitHub bewertete WordPress CVE-2026-87902 mit 9,2 als kritisch. In der offiziellen Sicherheitsmitteilung wurde erläutert, dass ein nicht authentifizierter Angreifer die Auflösung von get_page_template() manipulieren kann, um eine ausgewählte lesbare PHP-Datei außerhalb der aktiven Theme-Verzeichnisse einzubinden.

Für die Remotecodeausführung müssen zwei wesentliche Bedingungen erfüllt sein. Das aktive übergeordnete oder untergeordnete Theme muss ein Verzeichnis auf oberster Ebene enthalten, dessen Name mit page- beginnt, etwa page-templates. Außerdem muss der Server eine lesbare lokale PHP-Datei enthalten, die beim Einbinden missbraucht werden kann.

Advertisement

WordPress nannte Twenty Twelve, Twenty Fourteen, Neve, Hestia und Sydney als Beispiele für Themes mit der entsprechenden Verzeichnisstruktur. Die Schwachstelle selbst liegt im WordPress Core, sodass die Verwendung eines dieser Themes nicht automatisch bedeutet, dass eine Website erfolgreich angegriffen werden kann.

WordPress-Administratoren sollten patchen und auf eine Kompromittierung prüfen

Wordfence warnte, dass Administratoren nicht anhand der aktuellen Serverbedingungen entscheiden sollten, ob sie mit der Aktualisierung warten können. Themes, Plugins, PHP-Pakete und Serverkonfigurationen können sich ändern, während das verwundbare Verhalten im Core bestehen bleibt.

Administratoren sollten:

  • WordPress Core sofort aktualisieren. Die korrigierten Versionen umfassen WordPress 7.1.2, 7.0.6, 6.9.9 und 6.8.10. Außerdem wurden die Fehlerbehebungen auf ältere, weiterhin unterstützte Entwicklungszweige zurückportiert.
  • Protokolle und Dateiänderungen überprüfen. Achten Sie auf ungewöhnliche Traversierungsanfragen, Verweise auf lokale PHP-Dateien, neu erstellte PHP-Dateien, unerwartete PHP-Prozesse, ausgehende Verbindungen oder nicht autorisierte Administratorkonten.
  • WAF-Schutz als zusätzliche Schutzschicht betrachten. Wordfence hat für einige Kunden Firewall-Schutzmaßnahmen veröffentlicht. Das Unternehmen empfiehlt jedoch weiterhin, den Core zu patchen, statt sich allein auf die Filterung zu verlassen.

Websites, die online waren, als die Details zum Exploit öffentlich wurden, sollten die Aktualisierung und die Untersuchung als getrennte Schritte betrachten. Das Einspielen des Patches schließt den verwundbaren Pfad, während die Überprüfung der Aktivitäten ab dem 22. Sept. dabei helfen kann festzustellen, ob Angreifer die Website vor der Installation der Fehlerbehebung erreicht haben.

führte zum Weiterbetrieb von 3,25 Millionen WordPress-Websites mit anfälligen Plugin-Versionen.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.