WordPress-Lücke nur Stunden nach Patch attackiert
Nur wenige Stunden, nachdem WordPress ein zweites Versionsupdate am Dienstag dieser Woche veröffentlicht hat, haben Cyberkriminelle Angriffe auf die darin geschlossene kritische Sicherheitslücke gestartet. WordPress-Admins müssen ihre Instanzen zügig aktualisieren. Sind automatische Updates aktiv, spielt WordPress den Fix selbst ein.
Die IT-Sicherheitsforscher von Patchstack haben bereits wenige Stunden nach der Veröffentlichung des zweiten Updates auf WordPress 7.1.2 erste Sondierungsversuche beobachtet. Seit Mittwoch laufen jedoch nicht mehr nur harmlose Sondierungsversuche, sondern die Angreifer sehen es auf die Datei „pearcmd.php“ ab. Damit versuchen sie, PHP-Dateien auf das Dateisystem des Servers zu schreiben. Außerdem laufen seitdem Scans mit bekannten Tools für die Schwachstelle CVE-2026-87902 (CVSS laut Patchstack 9.2, Risiko „kritisch“). Mit ihr können Angreifer ohne vorherige Authentifizierung über eine Path-Traversal-Schwachstelle lokale PHP-Dateien auf dem Server einbinden. Erfüllen Server und aktives Theme bestimmte Voraussetzungen, lässt sich das zum Ausführen von Schadcode missbrauchen.
Betroffen sind WordPress-Versionen von 4.7.0 bis einschließlich 7.1.1. Bislang stehen als fehlerbereinigte Fassungen WordPress 7.1.2, 7.0.6, 6.9.9, 6.8.10 sowie Backports für alle älteren Zweige bis hinunter zu 4.7.37 zur Verfügung.
Angriffswelle läuft an
Patchstacks IT-Sicherheitsforscher geben an, dass der Traffic auf die Schwachstelle seit dem ersten Abend auf mehr als das Zehnfache angestiegen ist. Die Angriffe verlaufen mehrstufig. Zunächst – insbesondere am ersten Tag – zielen die Inklusionsversuche auf gewöhnliche Core-Dateien; die Server-Antwort zeigt den Angreifern, ob die Instanz verwundbar ist. Danach folgt in der zweiten Stufe der Zugriff auf „pearcmd.php“, in drei unterschiedlichen Verzeichnissen auf dem Host. Der dritte Schritt geht dann vom lesenden zum schreibenden Zugriff über, mittels des Befehls „config-create“ von „pearcmd.php“.
Dabei schreiben die Angreifer eigene PHP-Inhalte in beliebige Dateien, was in der Ausführung des Schadcodes mündet. In den bislang beobachteten Angriffen wurden Dateien in /tmp sowie /var/tmp abgelegt. Dateinamen lauteten etwa „wp-pear-rce-flag.php“, „poc87902.php“, „luci_<random>.php“ sowie „zeta_<random>.php“. Da der /tmp-Ordner üblicherweise nicht aus dem Netz erreichbar ist, sehen die IT-Forscher darin eher den Beleg der Codeausführung anstatt einer persistenten Backdoor. Kompromittiert ist der Host damit dennoch vollständig: Auf demselben Weg können Angreifer Dateien auch an aus dem Netz erreichbaren Orten ablegen. Zudem weisen einige der User-Agents darauf hin, dass öffentlicher Proof-of-Concept-Code sowie eine Vorlage für den Schwachstellenscanner Nuclei kursieren, sodass Angriffe inzwischen sehr einfach möglich sind.
In der Patchstack-Analyse finden sich auch Hinweise auf erfolgreiche Angriffe (Indicators of Compromise, IOC). IT-Verantwortliche können ihre WordPress-Instanzen darauf untersuchen und so herausfinden, ob sie bereits Opfer von Angriffen geworden sind.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.