Fünf kritische WordPress-Lücken: Site Takeover und RCE durch Plugins und Themes

Fünf Lücken, alle kritisch

Wordfence und Patchstack haben gleichzeitig fünf kritische Sicherheitslücken in verbreiteten WordPress-Plugins und -Themes veröffentlicht. Alle haben eines gemeinsam: Sie erlauben unauthentifizierten Angreifern die vollständige Übernahme einer Site — entweder über Authentication bypass, account takeover oder remote code execution.

Die Lücken betreffen WPMU DEV Dashboard, Avada, TranslatePress, Pods und GiveWP. Zusammen potenziell hunderttausende Installationen.

CVE-2026-76581 — WPMU DEV Dashboard (CVSS 9.8)

Authentication Bypass im WPMU DEV Dashboard Plugin. Auf Sites, die mit WPMU DEV verbunden sind und Hub Single-Sign-On (SSO) aktiviert haben — gemappt auf einen Administrator — kann ein unauthentifizierter Angreifer Administrator-Zugriff erhalten und die Site komplett übernehmen.

  • Betroffen: alle Versionen bis einschließlich 5.0.1
  • Voraussetzung: Hub SSO aktiviert und auf Administrator gemappt
  • Folge: vollständige Site-Übernahme
  • Wordfence Advisory

CVE-2026-18431 — Avada Theme (CVSS 9.8)

Arbitrary File Write im Avada-Theme — einem der meistverkauften WordPress-Themes überhaupt. Ein unauthentifizierter Angreifer kann Dateien auf den Server schreiben, daraus PHP-Dateien erzeugen und ausführen — Remote Code Execution und komplette Site-Kompromittierung.

Die Lücke ist ein 6-stufiger Angriff, der das Zusammenspiel aus Avada-Theme und Fusion-Builder-Plugin ausnutzt.

  • Betroffen: Avada bis 7.16, wenn Fusion Builder bis 3.16 installiert und aktiv ist
  • Voraussetzung: nichts — unauthentifiziert
  • Folge: RCE, vollständige Site-Übernahme
  • Wordfence Advisory

CVE-2026-19632 — TranslatePress (CVSS 9.8)

Sensitive Information Exposure im TranslatePress-Plugin (multilinguale Übersetzung mit AI). Ein unauthentifizierter Angreifer kann die rohe Administrator-Passwort-Reset-URL extrahieren — inklusive Plaintext-Reset-Key und Login-Parametern. Das ermöglicht ein vollständiges Administrator-Account-Takeover.

  • Betroffen: alle Versionen bis 3.3.1
  • Voraussetzung: automatic string saving aktiviert UND das Profil-Locale des Ziel-Administrators auf eine veröffentlichte Sekundärsprache gesetzt
  • Folge: Administrator-Account-Übernahme
  • Wordfence Advisory

CVE-2026-19598 — Pods (CVSS 9.8)

Privilege Escalation im Pods-Plugin (Custom Content Types and Fields). Ein unauthentifizierter Angreifer kann seine Privilegien auf Administrator eskalieren oder das Passwort jedes beliebigen User-Accounts überschreiben — inklusive dem des Site-Owners.

  • Betroffen: alle Versionen bis 3.3.9
  • Voraussetzung: nichts — unauthentifiziert
  • Folge: vollständige Site-Übernahme
  • Wordfence Advisory

CVE-2026-82222 — GiveWP (CVSS 10.0)

PHP Object Injection zu Remote Code Execution im GiveWP-Plugin (Spenden-Plattform). Der einzige CVSS-10.0 in diesem Batch. Ein Angreifer kann beliebige Befehle auf dem Server ausführen, wenn die Site mindestens ein veröffentlichtes Spendenformular und einen aktiven Payment-Gateway hat.

Die Lücke ist eine klassische PHP-Object-Injection-Kette mit drei Zutaten:

  1. Speicherort: Eine Stelle, an der ein vom Angreifer kontrolliertes serialisiertes Objekt abgelegt wird
  2. Unserialize: Code, der später Daten aus der Datenbank unserialisiert — als wären sie vertrauenswürdig
  3. Gadget Chain: Development-only-Libraries, die in Production ausgeliefert werden und fertige Gadget-Chains bereitstellen

Patchstack fasst es prägnant zusammen: Die eigentlichen Probleme sind vertraute Grundsäulen — ein Serialization Sanitizer, der keine Objekte entfernt; Datenbank-Werte, die unserialisiert werden als wären sie trusted; und Development-Libraries in Production, die Gadget-Chains liefern.

  • Betroffen: alle Versionen bis 4.16.7.1
  • Voraussetzung: mindestens ein veröffentlichtes Spendenformular + ein aktiver Payment-Gateway
  • Folge: RCE, vollständige Server-Kompromittierung
  • Patchstack Advisory

Übersicht

CVEPlugin/ThemeCVSSAngriffsvektorFolge
2026-76581WPMU DEV Dashboard9.8Auth BypassSite Takeover
2026-18431Avada + Fusion Builder9.8File Write → RCESite Takeover
2026-19632TranslatePress9.8Info ExposureAdmin Account Takeover
2026-19598Pods9.8Privilege EscalationSite Takeover
2026-82222GiveWP10.0PHP Object Injection → RCEServer Takeover

Maßnahmen

Sofort für jede betroffene Installation:

  1. Updates installieren — alle fünf Lücken sind gepatched. Wenn ein Plugin/Theme nicht aktualisiert werden kann: deaktivieren oder entfernen.
  2. WPMU DEV Dashboard: Hub SSO deaktivieren, wenn nicht zwingend benötigt.
  3. TranslatePress: automatic string saving deaktivieren, bis Patch installiert ist.
  4. GiveWP: Spendenformulare temporär deaktivieren, wenn Patch nicht sofort möglich.
  5. Alle Sites prüfen — bei kompromittierten Installationen davon ausgehen, dass Angreifer bereits Zugriff hat. Passwörter, API-Keys, Secrets rotieren.

Strukturell:

  1. Plugin-Audit — jede WordPress-Site sollte eine aktuelle Inventarliste aller Plugins und Themes mit Versionen haben.
  2. Auto-Updates — für kritische Plugins aktivieren, wo möglich.
  3. WAF / Bot-Schutz — ein Web Application Firewall kann bekannte Angriffsmuster blocken, ist aber kein Ersatz für Patching.

Einordnung

WordPress treibt über 40% des Web. Das WordPress-Plugin-Ökosystem ist riesig, aber Qualität und Security-Praxis variieren dramatisch. Fünf kritische Lücken in einer Woche — alle unauthentifiziert, alle mit CVSS 9.8 oder 10.0 — sind kein Zufall. Sie zeigen ein strukturelles Problem: Plugins, die weit verbreitet sind, werden nicht proportional auditiert. Avada mit über einer Million Verkäufen, TranslatePress mit 400.000 Installationen, Pods mit 100.000 — das sind keine Nischen-Plugins.

Die GiveWP-Lücke illustriert außerdem ein klassisches PHP-Problem, das immer wieder auftaucht: safe unserialize ist oft nicht safe, Development-Libraries gehören nicht in Production, und Datenbank-Inhalte sind nie trusted. Solange diese drei Antipattern existieren, wird PHP Object Injection ein zuverlässiger RCE-Vektor bleiben.


Quellen: