Gleich noch ein Sicherheitsupdate für WordPress
Diesen Morgen haben wir WordPress-Administratoren empfohlen, das Update auf WordPress 7.1.1 einzuspielen, um eine als „hoch‟ sowie eine als „mittel‟ eingestufte Sicherheitslücke zu schließen. Wer unserem Rat gefolgt ist, muss leider gleich noch einmal tätig werden: Inzwischen liegt ein Update auf 7.1.2 vor, und diesmal geht es sogar um eine „kritische‟ Sicherheitslücke (CVE-2026-87902 mit CVSS 9.2).
Grund ist die unsachgemäße Kontrolle von Dateinamen (Kategorie CWE98). Wie der Schweizer Robert Ressi aufgedeckt und WordPress mitgeteilt hat, können Angreifer beim Aufruf von get_page_template() nicht nur die vorgesehene Vorlage für die jeweilige Webseite aufrufen, sondern auch noch beliebige zusätzliche .php-Dateien mit aufrufen, die außerhalb des eigentlich zuständigen Verzeichnisses auf dem Zielsystem existieren. Das kann in der Folge zur nicht autorisierten Ausführung von Code auf dem Zielsystem ausgenutzt werden (remote code execution).
Eine Voraussetzung ist, dass der Name des obersten Verzeichnisses, in dem die genutzte Vorlage liegt, mit page- beginnt. Das ist häufig der Fall, etwa bei WordPress-eigenen Vorlagen der Serien Twenty Twelve und Twenty Fourteen, sowie bei verschiedenen populären Vorlagen externer Anbieter. Zudem können Angreifer in der Regel Speicherort und Dateinamen einer vorhandenen .php-Datei erraten.
Das Update auf WordPress 7.1.2 steht zur Verfügung. Sind automatische Updates aktiviert, wird der Fix auch automatisch eingespielt. Das Problem betrifft zudem ältere WordPress-Versionen, die offiziell nicht mehr unterstützt werden. Für Versionen ab 4.7 soll der Patch backported werden. Die entsprechenden Arbeiten sind im Gange. Noch ältere Versionen sollten sowieso nicht mehr genutzt werden.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.