Fünf Lücken, alle kritisch
Wordfence und Patchstack haben gleichzeitig fünf kritische Sicherheitslücken in verbreiteten WordPress-Plugins und -Themes veröffentlicht. Alle haben eines gemeinsam: Sie erlauben unauthentifizierten Angreifern die vollständige Übernahme einer Site — entweder über Authentication bypass, account takeover oder remote code execution.
Die Lücken betreffen WPMU DEV Dashboard, Avada, TranslatePress, Pods und GiveWP. Zusammen potenziell hunderttausende Installationen.
CVE-2026-76581 — WPMU DEV Dashboard (CVSS 9.8)
Authentication Bypass im WPMU DEV Dashboard Plugin. Auf Sites, die mit WPMU DEV verbunden sind und Hub Single-Sign-On (SSO) aktiviert haben — gemappt auf einen Administrator — kann ein unauthentifizierter Angreifer Administrator-Zugriff erhalten und die Site komplett übernehmen.
- Betroffen: alle Versionen bis einschließlich 5.0.1
- Voraussetzung: Hub SSO aktiviert und auf Administrator gemappt
- Folge: vollständige Site-Übernahme
- Wordfence Advisory
CVE-2026-18431 — Avada Theme (CVSS 9.8)
Arbitrary File Write im Avada-Theme — einem der meistverkauften WordPress-Themes überhaupt. Ein unauthentifizierter Angreifer kann Dateien auf den Server schreiben, daraus PHP-Dateien erzeugen und ausführen — Remote Code Execution und komplette Site-Kompromittierung.
Die Lücke ist ein 6-stufiger Angriff, der das Zusammenspiel aus Avada-Theme und Fusion-Builder-Plugin ausnutzt.
- Betroffen: Avada bis 7.16, wenn Fusion Builder bis 3.16 installiert und aktiv ist
- Voraussetzung: nichts — unauthentifiziert
- Folge: RCE, vollständige Site-Übernahme
- Wordfence Advisory
CVE-2026-19632 — TranslatePress (CVSS 9.8)
Sensitive Information Exposure im TranslatePress-Plugin (multilinguale Übersetzung mit AI). Ein unauthentifizierter Angreifer kann die rohe Administrator-Passwort-Reset-URL extrahieren — inklusive Plaintext-Reset-Key und Login-Parametern. Das ermöglicht ein vollständiges Administrator-Account-Takeover.
- Betroffen: alle Versionen bis 3.3.1
- Voraussetzung: automatic string saving aktiviert UND das Profil-Locale des Ziel-Administrators auf eine veröffentlichte Sekundärsprache gesetzt
- Folge: Administrator-Account-Übernahme
- Wordfence Advisory
CVE-2026-19598 — Pods (CVSS 9.8)
Privilege Escalation im Pods-Plugin (Custom Content Types and Fields). Ein unauthentifizierter Angreifer kann seine Privilegien auf Administrator eskalieren oder das Passwort jedes beliebigen User-Accounts überschreiben — inklusive dem des Site-Owners.
- Betroffen: alle Versionen bis 3.3.9
- Voraussetzung: nichts — unauthentifiziert
- Folge: vollständige Site-Übernahme
- Wordfence Advisory
CVE-2026-82222 — GiveWP (CVSS 10.0)
PHP Object Injection zu Remote Code Execution im GiveWP-Plugin (Spenden-Plattform). Der einzige CVSS-10.0 in diesem Batch. Ein Angreifer kann beliebige Befehle auf dem Server ausführen, wenn die Site mindestens ein veröffentlichtes Spendenformular und einen aktiven Payment-Gateway hat.
Die Lücke ist eine klassische PHP-Object-Injection-Kette mit drei Zutaten:
- Speicherort: Eine Stelle, an der ein vom Angreifer kontrolliertes serialisiertes Objekt abgelegt wird
- Unserialize: Code, der später Daten aus der Datenbank unserialisiert — als wären sie vertrauenswürdig
- Gadget Chain: Development-only-Libraries, die in Production ausgeliefert werden und fertige Gadget-Chains bereitstellen
Patchstack fasst es prägnant zusammen: Die eigentlichen Probleme sind vertraute Grundsäulen — ein Serialization Sanitizer, der keine Objekte entfernt; Datenbank-Werte, die unserialisiert werden als wären sie trusted; und Development-Libraries in Production, die Gadget-Chains liefern.
- Betroffen: alle Versionen bis 4.16.7.1
- Voraussetzung: mindestens ein veröffentlichtes Spendenformular + ein aktiver Payment-Gateway
- Folge: RCE, vollständige Server-Kompromittierung
- Patchstack Advisory
Übersicht
| CVE | Plugin/Theme | CVSS | Angriffsvektor | Folge |
|---|---|---|---|---|
| 2026-76581 | WPMU DEV Dashboard | 9.8 | Auth Bypass | Site Takeover |
| 2026-18431 | Avada + Fusion Builder | 9.8 | File Write → RCE | Site Takeover |
| 2026-19632 | TranslatePress | 9.8 | Info Exposure | Admin Account Takeover |
| 2026-19598 | Pods | 9.8 | Privilege Escalation | Site Takeover |
| 2026-82222 | GiveWP | 10.0 | PHP Object Injection → RCE | Server Takeover |
Maßnahmen
Sofort für jede betroffene Installation:
- Updates installieren — alle fünf Lücken sind gepatched. Wenn ein Plugin/Theme nicht aktualisiert werden kann: deaktivieren oder entfernen.
- WPMU DEV Dashboard: Hub SSO deaktivieren, wenn nicht zwingend benötigt.
- TranslatePress: automatic string saving deaktivieren, bis Patch installiert ist.
- GiveWP: Spendenformulare temporär deaktivieren, wenn Patch nicht sofort möglich.
- Alle Sites prüfen — bei kompromittierten Installationen davon ausgehen, dass Angreifer bereits Zugriff hat. Passwörter, API-Keys, Secrets rotieren.
Strukturell:
- Plugin-Audit — jede WordPress-Site sollte eine aktuelle Inventarliste aller Plugins und Themes mit Versionen haben.
- Auto-Updates — für kritische Plugins aktivieren, wo möglich.
- WAF / Bot-Schutz — ein Web Application Firewall kann bekannte Angriffsmuster blocken, ist aber kein Ersatz für Patching.
Einordnung
WordPress treibt über 40% des Web. Das WordPress-Plugin-Ökosystem ist riesig, aber Qualität und Security-Praxis variieren dramatisch. Fünf kritische Lücken in einer Woche — alle unauthentifiziert, alle mit CVSS 9.8 oder 10.0 — sind kein Zufall. Sie zeigen ein strukturelles Problem: Plugins, die weit verbreitet sind, werden nicht proportional auditiert. Avada mit über einer Million Verkäufen, TranslatePress mit 400.000 Installationen, Pods mit 100.000 — das sind keine Nischen-Plugins.
Die GiveWP-Lücke illustriert außerdem ein klassisches PHP-Problem, das immer wieder auftaucht: safe unserialize ist oft nicht safe, Development-Libraries gehören nicht in Production, und Datenbank-Inhalte sind nie trusted. Solange diese drei Antipattern existieren, wird PHP Object Injection ein zuverlässiger RCE-Vektor bleiben.
Quellen: