Kritische Sicherheitslücke in WordPress-Plugin ermöglicht Übernahme von Administratorkonten

Eine kritische WordPress-Sicherheitslücke ermöglicht Angreifern die Übernahme der Administratorkontrolle und unterstreicht die Notwendigkeit schneller Patches.

Verfasst von
Ken Underhill
Ken Underhill
Oct 10, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Im Service Finder Bookings Plugin, das vom WordPress-Theme Service Finder verwendet wird, wurde eine kritische Sicherheitslücke entdeckt, die aktiv ausgenutzt wird. 

Die Sicherheitslücke CVE-2025-5947 ermöglicht nicht authentifizierten Angreifern, administrativen Zugriff auf betroffene WordPress-Websites zu erlangen. 

Dieser Exploit verdeutlicht die anhaltenden Risiken unsicherer Plugin-Entwicklung und die Bedeutung umgehender Patches im gesamten WordPress-Ökosystem.

So funktioniert die Sicherheitslücke

Die Sicherheitslücke beruht auf einer Schwachstelle zur Umgehung der Authentifizierung, die alle Plugin-Versionen bis einschließlich Version 6,0 betrifft. 

Die Funktion des Plugins service_finder_switch_back() wurde entwickelt, damit legitime Nutzer mithilfe des original_user_id-Cookies zwischen Konten wechseln können. 

Allerdings validierte oder authentifizierte die Funktion den Cookie-Wert vor dem Setzen der Sitzung nicht ordnungsgemäß. Dadurch konnten Angreifer den Cookie manipulieren und sich als beliebiger Nutzer anmelden, einschließlich Administratoren, und so die Authentifizierungskontrollen effektiv umgehen.

Diese Designschwachstelle setzt betroffene Websites einer vollständigen Übernahme aus und ermöglicht es Angreifern, Inhalte zu ändern, Schadsoftware zu installieren oder vertrauliche Daten zu stehlen.

Das Problem wurde dem Anbieter im Juni 2025 über das Wordfence Bug Bounty-Programm gemeldet. Mitte Juli wurde ein Patch veröffentlicht, und Bedrohungsakteure nutzen diese Sicherheitslücke bereits aktiv in freier Wildbahn aus.

Angriffsmuster

Laut der Telemetrie von Wordfence hat die Firewall des Unternehmens seit der Veröffentlichung der Sicherheitslücke mehr als 13.800 Exploit-Versuche blockiert. 

Angreifer zielen vor allem auf Websites ab, die HTTP-GET-Anfragen mit dem Parameter switch_back und gefälschten Cookies senden (z. B. original_user_id=1), um Administratorrechte zu erlangen.

Fünf IP-Adressen wurden als wichtigste Quellen des Angriffsdatenverkehrs identifiziert; gemeinsam sind sie für Tausende Exploit-Versuche verantwortlich:

  • 5.189.221.98  
  • 185.109.21.157  
  • 192.121.16.196  
  • 194.68.32.71  
  • 178.125.204.198  

Leider sind die Indicators of Compromise (IoCs) nur begrenzt aussagekräftig. Das einzige zuverlässige Anzeichen für eine Ausnutzung könnten Protokolleinträge sein, die den Parameter switch_back enthalten. 

Advertisement

Sobald Angreifer jedoch administrativen Zugriff erlangen, können sie Beweise für den Eindringversuch löschen, was nachträgliche Untersuchungen erschwert.

Umfang der Sicherheitslücke

Das zusammen mit dem anfälligen Plugin gebündelte Theme Service Finder wird von etwa 6.000 Websites verwendet. 

Da die Sicherheitslücke nicht authentifizierten Fernzugriff auf Administratorkonten ermöglicht, stellt selbst ein kleiner Prozentsatz ungepatchter Websites einen erheblichen Angriffsvektor für groß angelegte Ausnutzung und potenzielle Schadsoftwarekampagnen dar.

Eine erfolgreiche Ausnutzung verschafft Angreifern vollständige administrative Kontrolle und ermöglicht es ihnen, Hintertüren zu installieren, Nutzerdaten zu exfiltrieren, bösartige Skripte einzuschleusen oder sich lateral zu anderer Infrastruktur weiterzubewegen. 

Wie bei vielen gegen WordPress gerichteten Angriffen können kompromittierte Websites auch für SEO-Spam, Phishing-Seiten oder Botnet-Aktivitäten missbraucht werden.

Risiken durch proaktive Abwehr reduzieren

Organisationen können das Risiko ähnlicher Exploits durch eine proaktive, mehrschichtige Sicherheitsstrategie senken.

  • Regelmäßig aktualisieren und patchen: WordPress-Core, Plugins und Themes stets auf dem neuesten Stand halten. Nicht verwendete Komponenten entfernen, automatische Updates aktivieren und sicherstellen, dass gepatchte Versionen (z. B. 6,1+) installiert sind.
  • Zugriffskontrollen stärken: Administratorrechte beschränken, für alle Benutzer mit erweiterten Rechten MFA voraussetzen und unnötige Funktionen zum Kontenwechsel oder zur Dateibearbeitung deaktivieren.
  • Kontinuierlich überwachen und protokollieren: Eine zentrale Protokollierung verwenden, um Anmeldungen und Änderungen nachzuverfolgen, Warnmeldungen für Anomalien einzurichten und die Dateiintegritätsüberwachung zur schnellen Erkennung von Bedrohungen einzusetzen.
  • Umgebung absichern: Dateiberechtigungen beschränken, HTTPS mit sicheren Headern durchsetzen und WordPress-Instanzen isolieren, um die Auswirkungen von Exploits zu begrenzen.
  • Sicherheits- und Wiederherstellungsfähigkeit stärken: Getestete Backups planen, einen Incident-Response-Plan pflegen, Administratoren zu bewährten Sicherheitspraktiken schulen und mehrschichtige Abwehrmaßnahmen wie Web Application Firewalls (WAFs) und Threat Intelligence einsetzen.
Advertisement

Durch die Umsetzung dieser Maßnahmen können Organisationen eine widerstandsfähige Sicherheitsstruktur aufbauen.

Dieser Vorfall unterstreicht ein anhaltendes Problem im WordPress-Ökosystem: unsichere Plugin-Funktionen, bei denen Bequemlichkeit Vorrang vor Sicherheit hat. 

Entwickler müssen sichere Programmierstandards befolgen, insbesondere beim Umgang mit Authentifizierungsmechanismen und Benutzersitzungen. In diesem Fall schuf das Fehlen einer grundlegenden Cookie-Validierung einen direkten Weg zur Rechteausweitung.

Angreifer versuchen, KI zur Automatisierung von Exploits einzusetzen, wodurch sich die Reaktionszeit der Verteidiger von Wochen auf wenige Tage oder Stunden verkürzt.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.