Path Traversal in Seitenvorlagen WordPress-Schwachstelle ermöglicht Remote Code Execution

Von Melanie Staudacher 3 min Lesedauer

Anbieter zum Thema

Über eine Schwachstelle in WordPress können nicht angemeldete Angreifer lokale PHP-Dateien einbinden und unter bestimmten Voraussetzungen Code ausführen. Sie wird bereits ausgenutzt, Updates gibt es bis zurück zu Version 4.7.

Über eine Path-Traversal-Schwachstelle können Cyberangreifer WordPress dazu bringen, statt einer Seitenvorlage eine vorhandene PHP-Datei des Servers zu laden und so Schadcode auszuführen.(Bild:  Sohail - stock.adobe.com)
Über eine Path-Traversal-Schwachstelle können Cyberangreifer WordPress dazu bringen, statt einer Seitenvorlage eine vorhandene PHP-Datei des Servers zu laden und so Schadcode auszuführen.
(Bild: Sohail - stock.adobe.com)

In WordPress steckt eine Schwachstelle, über die nicht angemeldete Angreifer beliebige lokale PHP-Dateien auf dem Webserver einbinden können. Unter bestimmten Voraussetzungen auf dem Server und bei bestimmten Designvorlagen, sogenannten Themes, lässt sich darüber Code ausführen. EUVD-2026-84555 / CVE-2026-87902 (CVSS-Score 8.1, EPSS-Score* 19.76) wird bereits aktiv ausgenutzt. ENISA hat sie am 23. September 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, die US-Cybersicherheitsbehörde CISA zwei Tage später. WordPress hat die Schwachstelle mit Version 7.1.2 behoben und den Fix für alle Versionszweige bis zurück zu 4.7 bereitgestellt.

Fremde PHP-Dateien statt Seitenvorlage

Die Schwachstelle steckt laut dem Security Advisory von WordPress in der Funktion „get_page_template()“. Sie legt fest, welche Seitenvorlage WordPress für die Darstellung einer Seite verwendet. Eine Seitenvorlage ist eine PHP-Datei im Theme, die bestimmt, wie eine einzelne Seite aufgebaut ist. Ruft jemand eine Seite auf, lädt WordPress normalerweise die passende Vorlage aus dem Theme-Verzeichnis.

WordPress ordnet die Schwachstelle der Kategorie CWE-98 zu, was bedeutet, dass eine PHP-Anwendung nicht ausreichend prüft, welche Datei sie einbindet. Das ermöglicht einen Path Traversal: Über manipulierte Pfadangaben verlassen Angreifer das Verzeichnis, auf das die Anwendung eigentlich beschränkt sein sollte. Ein nicht angemeldeter Angreifer kann die Funktion so dazu bringen, statt einer Seitenvorlage eine lesbare PHP-Datei einzubinden, die außerhalb der Verzeichnisse des Themes liegt.

Zur Codeausführung führt die Schwachstelle laut WordPress nur, wenn zwei Voraussetzungen erfüllt sind:

  • Theme: Das aktive Theme oder sein Parent-Theme enthält auf oberster Ebene ein Ver­zeich­nis, dessen Name mit „page-“ beginnt, etwa „page-templates“. Das trifft auf die älteren Standard-Themes Twenty Twelve und Twenty Fourteen zu, aber auch auf verbreitete Themes von Drittanbietern wie Neve, Hestia und Sydney.
  • Server: Auf dem Server liegt eine PHP-Datei, die der Webserver lesen kann und die sich für einen Angriff eignet. Dafür nennt WordPress die bekannte Datei „pearcmd.php“ des PHP-Paketmanagers PEAR. Über sie lässt sich Code ausführen, wenn die PHP-Einstellung „register_argc_argv“ aktiviert ist. Betroffen sind laut WordPress das offizielle PHP-Image für Docker sowie die Standardkonfiguration von cPanel mit PHP-Versionen vor 8.5.

Betroffene und korrigierte Versionen

Betroffen sind alle Versionszweige von WordPress 4.7 bis 7.1. Behoben ist die Schwachstelle in folgenden Versionen:

  • 7.1.2
  • 7.0.6
  • 6.9.9
  • 6.8.10
  • 6.7.9
  • 6.6.9
  • 6.5.12
  • 6.4.12
  • 6.3.12
  • 6.2.13
  • 6.1.14
  • 6.0.16
  • 5.9.18
  • 5.8.17
  • 5.7.19
  • 5.6.21
  • 5.5.22
  • 5.4.23
  • 5.3.25
  • 5.2.28
  • 5.1.26
  • 5.0.29
  • 4.9.33
  • 4.8.32
  • 4.7.37

Entdeckt und verantwortungsvoll gemeldet hat die Schwachstelle laut WordPress der Si­cher­heits­for­scher Robert Ressl. WordPress selbst stuft sie mit einem Score von 9.2 als kritisch ein. ENISA führt dagegen einen CVSS-Score von 8.1 und bewertet die Angriffskomplexität damit als hoch, da bestimmte Voraussetzungen erfüllt sein müssen. Angaben zu den Angreifern oder zum Umfang der Angriffe gibt es bisher nicht.

Betreiber sollten prüfen, ob ihre Installation bereits eine der korrigierten Versionen nutzt, und das Update andernfalls umgehend einspielen. Wer nicht sofort aktualisieren kann, sollte prüfen, ob das aktive Theme ein Verzeichnis mit dem Präfix „page-“ enthält und ob „register_argc_argv“ auf dem Server aktiviert ist.

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50973909)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung