The Jerusalem PostIsraeli man reported missing while trekking Greece's Mt. OlympusInquirerBusted Iloilo drug suspect yields P2.8-M methESPNNBA Rank 2026: A new countdown begins with players Nos. 100-51ESPN Deportes¿Cómo van los playoffs al momento?Daily MaverickShinyHunters hackers say they breached FBIGlobal NewsTrump says U.S. to continue buying Canadian potash — but wants cheaper priceLa PresseMark Carney promet de verser 100 millions supplémentaires aux PalestiniensABC NewsAI execs to brief UN Security Council on WednesdayVarietyAll the Top Shows, Movies and Networks in the Merged Paramount-Warner Bros: ‘Yellowstone,’ ‘Harry Potter,’ ‘Mission: Impossible’ and DC Under One RoofDeadlineStreamer Subscription Prices And Tiers – Everything To Know As Costs Rise And Ads AboundSDP EspectáculosRobert Pattinson apunta a su primera nominación al Oscar por PrimetimeSBS 뉴스이 대통령 "북한 존중하고 협력할 것"…평화 공존 방향 제시
The Daily Newsstand · Free, Always
Tuesday, September 22, 2026

Gleich noch ein Sicherheitsupdate für WordPress

Translate

Diesen Morgen haben wir WordPress-Administratoren empfohlen, das Update auf WordPress 7.1.1 einzuspielen, um eine als „hoch‟ sowie eine als „mittel‟ eingestufte Sicherheitslücke zu schließen. Wer unserem Rat gefolgt ist, muss leider gleich noch einmal tätig werden: Inzwischen liegt ein Update auf 7.1.2 vor, und diesmal geht es sogar um eine „kritische‟ Sicherheitslücke (CVE-2026-87902 mit CVSS 9.2).

Grund ist die unsachgemäße Kontrolle von Dateinamen (Kategorie CWE98). Wie der Schweizer Robert Ressi aufgedeckt und WordPress mitgeteilt hat, können Angreifer beim Aufruf von get_page_template() nicht nur die vorgesehene Vorlage für die jeweilige Webseite aufrufen, sondern auch noch beliebige zusätzliche .php-Dateien mit aufrufen, die außerhalb des eigentlich zuständigen Verzeichnisses auf dem Zielsystem existieren. Das kann in der Folge zur nicht autorisierten Ausführung von Code auf dem Zielsystem ausgenutzt werden (remote code execution).

Eine Voraussetzung ist, dass der Name des obersten Verzeichnisses, in dem die genutzte Vorlage liegt, mit page- beginnt. Das ist häufig der Fall, etwa bei WordPress-eigenen Vorlagen der Serien Twenty Twelve und Twenty Fourteen, sowie bei verschiedenen populären Vorlagen externer Anbieter. Zudem können Angreifer in der Regel Speicherort und Dateinamen einer vorhandenen .php-Datei erraten.

Das Update auf WordPress 7.1.2 steht zur Verfügung. Sind automatische Updates aktiviert, wird der Fix auch automatisch eingespielt. Das Problem betrifft zudem ältere WordPress-Versionen, die offiziell nicht mehr unterstützt werden. Für Versionen ab 4.7 soll der Patch backported werden. Die entsprechenden Arbeiten sind im Gange. Noch ältere Versionen sollten sowieso nicht mehr genutzt werden.

View the original on heise online

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.