Wir machen IT Security verständlich

CERT-Warnung: Kritische Sicherheitslücken in WordPress – Updates verfügbar

Das österreichische CERT warnt vor zwei kritischen Sicherheitslücken in Wordpress, welche zur Ausführung beliebiger Codes und somit zur Komprimittierung der Website führen können. Updates sind verfügbar.

CERT-Warnung: Kritische Sicherheitslücken in WordPress – Updates verfügbar

Das österreichische CERT warnt vor zwei kritischen Sicherheitslücken in WordPress, welche zur Ausführung beliebiger Codes führen können.

Beschreibung

In WordPress existieren zwei Sicherheitslücken. Eine SQL-Injection-Schwachstelle im Parameter „author__not_in“ von „WP_Query“ betrifft WordPress ab Version 6.8. Ab WordPress 6.9 lässt sich diese laut Advisory in Kombination mit einer Schwachstelle in der REST-API (Batch-Route-Confusion) zur Ausführung von beliebigem Code (Remote Code Execution) ausnutzen. Laut Searchlight Cyber ist diese Angriffskette ohne vorherige Authentifizierung und ohne weitere Voraussetzungen in einer Standardinstallation ohne Plugins nutzbar.

Auf GitHub sind mittlerweile mehrere öffentlich verfügbare Proof-of-Concept-Exploits für CVE-2026-63030 veröffentlicht worden. Damit ist der Aufwand für eine Ausnutzung deutlich reduziert; CERT.at rechnet mit Angriffen auf ungepatchte Systeme.

CVE-Nummer(n): CVE-2026-60137, CVE-2026-63030

CVSS Base Score: N/A (Einstufung im GitHub Security Advisory: CVE-2026-60137 „Moderate“, CVE-2026-63030 „Critical“)

Auswirkungen

In Kombination mit der Schwachstelle in der REST-API ist ab WordPress 6.9 die Ausführung von beliebigem Code auf dem betroffenen System, und damit eine vollständige Kompromittierung der Webseite und des darunterliegenden Systems möglich.

Betroffene Systeme

CVE-2026-60137 (SQL Injection):

  • WordPress 6.8.0 bis 6.8.5
  • WordPress 6.9.0 bis 6.9.4
  • WordPress 7.0.0 bis 7.0.1

CVE-2026-63030 (REST-API Batch-Route-Confusion, RCE):

  • WordPress 6.9.0 bis 6.9.4
  • WordPress 7.0.0 bis 7.0.1
  • WordPress 7.1 Beta 1

WordPress-Versionen vor 6.8 sind nicht betroffen.

Abhilfe

WordPress hat korrigierte Versionen veröffentlicht:

WordPress 7.0.2 (behebt beide Schwachstellen)
WordPress 6.9.5 (behebt beide Schwachstellen)
WordPress 6.8.6 (behebt CVE-2026-60137)
WordPress 7.1 Beta 2 (behebt beide Schwachstellen)

CERT.at empfiehlt, die Aktualisierung umgehend einzuspielen. Das WordPress.org-Team hat für betroffene Versionen erzwungene Updates über das Auto-Update-System aktiviert.

Sofern ein Update nicht unmittelbar möglich ist, nennt Searchlight Cyber folgende temporäre Maßnahmen:

Deaktivierung der REST-API für nicht authentifizierte Benutzer:innen, Blockieren des Pfads „/wp-json/batch/v1“ sowie des Query-Parameters „rest_route=/batch/v1“ mittels Web Application Firewall (beide Muster müssen blockiert werden), oder Einsatz eines Plugins, das Batch-Requests an die REST-API nur für authentifizierte Benutzer:innen zulässt. Diese Maßnahmen können den regulären Betrieb der Webseite beeinträchtigen und sind nur als temporäre Notmaßnahme bis zum Update vorgesehen.

Hinweis

Generell empfiehlt CERT.at, sämtliche Software aktuell zu halten und dabei insbesondere auf automatische Updates zu setzen. Regelmäßige Neustarts stellen sicher, dass diese auch zeitnah aktiviert werden.

Weitere Informationsquellen

Ergänzung in eigener Sache

Unsere Website ist aktuell und sicher, wir haben das WordPress-Update noch vor Erscheinen der Meldung eingespielt.

Unser Angebot an Sie

Beratung

Sicherheit beginnt mit einem Gespräch.

Lösungen

Wir liefern bewährte Lösungen.

Service

Wir übernehmen Verantwortung.

Seminare

Wir machen IT Security verständlich.

Sicherheit beginnt mit einem Gespräch

Christian Singhuber

Wir machen IT Security verständlich