Kritische WordPress XSS-Lücke ermöglicht PHP-Code-Ausführung
Was ist passiert?
WordPress hat eine kritische Pre-Authentication XSS-Anfälligkeit (CVE-2026-64638, CVSS 8.9) in seinem Login-Screen behoben. Die Schwachstelle betrifft alle WordPress-Versionen und ermöglicht es Angreifern, bösartige Skripte in die Login-Seite einzuschleusen. Sicherheitsforscher von pwn.ai zeigten, dass diese Lücke durch Chaining zu direkter PHP-Code-Ausführung auf dem Server führt, wenn ein Administrator eine attacker-kontrollierte Seite besucht.
Hintergrund & Bedeutung
XSS-Lücken in Pre-Authentication-Bereichen sind besonders gefährlich, da keine Anmeldung erforderlich ist. Die Kombination mit Administrator-Interaktionen schafft ein perfektes Angriffsszenario für Privilege-Escalation. Mit CVSS 8.9 handelt es sich um eine hochgradige Bedrohung, die aktiv ausgenutzt werden könnte. Millionen von WordPress-Installationen sind potenziell gefährdet.
Empfehlungen für IT-Teams
- Sofortiges Update: Installieren Sie WordPress-Sicherheitspatches umgehend auf allen Systemen
- Monitoring: Überprüfen Sie Logs auf verdächtige Login-Seiten-Zugriffe und referrer-basierte Angriffe
- Administrator-Awareness: Schulen Sie Admin-Benutzer vor dem Anklicken verdächtiger Links
- WAF-Rules: Implementieren Sie Web Application Firewall-Regeln gegen XSS-Payloads
- Backup-Verifizierung: Prüfen Sie, ob Backups vor möglicher Kompromittierung sauber sind
Fazit
Diese WordPress-Lücke ist eine Kritische Bedrohung für alle Installationen. Verzögertes Patchen ist nicht akzeptabel. IT-Teams sollten Updates als höchste Priorität behandeln.