Das Backup-Plugin BackWPup sichert Datenbank und Dateien von mehr als 400.000 WordPress-Websites. Bis Version 5.7.6 konnten Fremde auf Nginx-Servern ohne Anmeldung ein vollständiges Backup herunterladen, sofern eine abgebrochene Wiederherstellung das Archiv auf dem Server zurückgelassen hatte. Version 5.7.7 vom 5. Oktober schließt diese und zwei weitere Lücken, die WPScan am 6. Oktober veröffentlichte.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Am 20. Oktober will WPScan auch die technischen Details samt Angriffsbeispiel freigeben.[1] Betreibern bleiben damit knapp zwei Wochen für das Update. Ab diesem Termin kann jeder Interessierte nachlesen, wo liegen gebliebene Sicherungen zu finden sind.

Das Wichtigste in Kürze

  • BackWPup bis 5.7.6 ließ auf Webservern ohne Unterstützung für .htaccess-Dateien, etwa Nginx, die Archive abgebrochener Wiederherstellungen ungeschützt liegen (CVE-2026-86826, CVSS 3.1: 5,9, vergeben von WPScan).
  • Ein solches Archiv enthält den Datenbank-Dump und die Website-Dateien samt Zugangsdaten und geheimer Schlüssel.
  • Zwei weitere Lücken betreffen den Start von Backup-Aufträgen ohne Anmeldung und das Zurückspielen präparierter Archive durch Administratoren.
  • Version 5.7.7 vom 5. Oktober behebt alle drei Fehler. Angriffe sind bislang nicht bekannt.

Warum lagen die Backups offen im Netz?

Ein weißer Tresor mit offener Tür, darin eine orange Tasche und ein Schild
BackWPup entpackt Sicherungen in ein Arbeitsverzeichnis, das bei Nginx-Servern bis Version 5.7.6 ungeschützt ist

Beim Zurückspielen einer Sicherung entpackt BackWPup das Archiv zunächst in ein Arbeitsverzeichnis auf dem Server. Laut WPScan griff der Zugriffsschutz für diesen Ordner bis Version 5.7.6 nur auf Webservern, die .htaccess-Regeln auswerten.[1] Apache liest solche Dateien, Nginx übergeht sie. Brach eine Wiederherstellung ab, blieb das komplette Archiv im Arbeitsordner liegen, und auf Nginx-Servern konnte ein Angreifer ohne Konto die Sicherung abrufen. Gemeldet hat die Lücke der Sicherheitsforscher Philipp Doblhofer.

Den Schaden bestimmt der Inhalt: Ein vollständiges Backup enthält die Datenbank mit Kundenkonten und Formulareinträgen, dazu die wp-config.php mit dem Datenbank-Passwort und den geheimen Schlüsseln der Installation. Wie verbreitet Nginx unter WordPress-Hostern ist, zeigte zuletzt die 18 Jahre alte Nginx-Lücke.

Die zweite Lücke (CVE-2026-86827, CVSS 5,3) steckt seit Version 3.3 im Plugin: Fremde konnten jeden angelegten Backup-Auftrag sofort starten, unabhängig vom Zeitplan.[2] Jeder erzwungene Lauf belegt Rechenzeit und Speicherplatz beim Hoster oder im angebundenen Cloud-Speicher. Die dritte Lücke setzt ein Administratorkonto voraus. Beim Zurückspielen eines präparierten ZIP-Archivs konnten Administratoren Dateien außerhalb des Zielordners schreiben und im ungünstigsten Fall eigenen Code ausführen (CVE-2026-86828, CVSS 6,6).[3] Alle drei Lücken stehen auf der Stufe „Patch verfügbar“. Angriffe oder öffentlicher Angriffscode waren bis zum 8. Oktober nicht bekannt, im CISA-Katalog aktiv ausgenutzter Lücken fehlen die Einträge.

Warum wiederholt sich das Problem bei BackWPup?

BackWPup hat eine Vorgeschichte mit offenen Sicherungen. Im April 2024 veröffentlichte die NVD CVE-2023-7164: Bis Version 4.0.3 verhinderte das Plugin keine Verzeichnisauflistung im temporären Backup-Ordner, Fremde konnten Datenbank-Backups ohne Anmeldung herunterladen (CVSS 7,5).[4] Version 5.7.4 vom 6. Juli 2026 ergänzte laut Changelog einen Warnhinweis auf liegen gebliebene Wiederherstellungsdateien und räumt Arbeitsordner seitdem nach erfolgreichen Wiederherstellungen auf.[5] Erst Version 5.7.7 vergibt unvorhersehbare Ordnernamen und löscht auch die Reste abgebrochener Vorgänge.

Ursprünglich stammt das Plugin von der deutschen WordPress-Agentur Inpsyde, die BackWPup im August 2023 an die europäische Hosting-Gruppe group.one verkaufte.[6] Heute pflegt WP Media das Plugin. Das Grundproblem teilen viele Erweiterungen, die Dateien innerhalb des Webverzeichnisses ablegen: Ob Fremde eine Datei abrufen können, entscheidet dort allein die Serverkonfiguration. Ähnlich lag der Fall bei der Lücke im Google-Fonts-Plugin OMGF, die erst eine zurückgelassene Datei im Upload-Ordner ausnutzbar machte.

BackWPup: Steckbrief der Backup-Lücke
Stand 8. Oktober 2026
400.000+
aktive Installationen zählt wordpress.org für BackWPup
5,9
Punkte nach CVSS 3.1 vergibt WPScan für die Hauptlücke, Schweregrad mittel
0 Konten
braucht ein Angreifer, sofern Nginx die Website ausliefert und ein Archiv liegen blieb
5.7.7
heißt die korrigierte Version, erschienen am 5. Oktober

Auf welchen Versionszweigen laufen die Installationen?

5.7
45,7 %
5.6
9,1 %
4.1
6,5 %
4.0
10,6 %
3.10
6,4 %
übrige Zweige
21,8 %

Orange: vollständig anfällige Zweige. Hellorange: Zweig 5.7 mit den anfälligen Versionen 5.7.0 bis 5.7.6 und der korrigierten 5.7.7. Grau: nicht aufgeschlüsselte Zweige. Quelle: Versionsstatistik von wordpress.org, abgerufen am 8. Oktober 2026.

Vom offenen Backup-Ordner zum Update

April 2024
Verzeichnisauflistung
CVE-2023-7164: Fremde laden Datenbank-Backups ohne Anmeldung. CVSS 7,5, behoben in 4.0.4.
6. Juli 2026
Version 5.7.4
Ein Warnhinweis meldet liegen gebliebene Wiederherstellungsdateien.
5. Oktober
Version 5.7.7
Unvorhersehbare Ordnernamen, automatische Bereinigung und zwei weitere Korrekturen.
6. Oktober
Offenlegung
WPScan veröffentlicht drei Einträge, die NVD führt sie seit dem 8. Oktober.
20. Oktober
Details öffentlich
WPScan will die Angriffsbeispiele freigeben. Bis dahin sollte das Update laufen.

Ein Backup enthält die ganze Website samt Passwörtern und gehört deshalb nie in einen öffentlich erreichbaren Ordner.

Michael Dobler, Herausgeber Dr. Web
Zitat teilen

Was sollten Betreiber von BackWPup jetzt tun?

Laut Versionsstatistik von wordpress.org lief am 8. Oktober knapp ein Drittel der Installationen auf Versionszweigen vor 5.7, darunter 10,6 Prozent auf 4.0 und 6,4 Prozent auf 3.10.[5] Der größte Zweig 5.7 mit 45,7 Prozent umfasst die anfälligen Versionen 5.7.0 bis 5.7.6 ebenso wie die korrigierte 5.7.7, die erst seit dem 5. Oktober bereitsteht. Diese Schritte schließen die Lücken und begrenzen einen möglichen Schaden:

  • Aktualisieren: Spielen Sie BackWPup 5.7.7 ein. In der Plugin-Übersicht aktiviert der Link „Automatische Aktualisierungen aktivieren“ künftige Korrekturen ohne Handarbeit.
  • Reste suchen: Läuft Ihre Website auf Nginx, prüfen Sie nach dem Update, ob das Plugin noch Dateien abgebrochener Wiederherstellungen meldet, und löschen Sie diese.
  • Logs auswerten: Suchen Sie in den Zugriffsprotokollen des Servers nach Downloads von Archivdateien aus dem Backup-Bereich. Kontrollieren Sie zusätzlich unter Benutzer, ob unbekannte Admin-Konten existieren. Wie Angreifer solche Konten verstecken, zeigen die Angriffe auf Ninja Forms.
  • Schlüssel tauschen: Finden Sie Hinweise auf einen Abruf, ändern Sie das Datenbank-Passwort und erneuern Sie die geheimen Schlüssel in der wp-config.php. Gespeicherte API-Schlüssel von Plugins gelten dann ebenfalls als bekannt.
  • Ziel verlegen: Legen Sie Sicherungen auf einem externen Speicher ab statt im Webverzeichnis. Werkzeuge mit Cloud- und SFTP-Zielen listet der Vergleich der Backup-Plugins für WordPress.

Ein abgeflossenes Backup mit Kundendaten ist eine Verletzung des Schutzes personenbezogener Daten. Birgt der Vorfall ein Risiko für Betroffene, muss die Meldung nach Art. 33 DSGVO binnen 72 Stunden bei der Aufsichtsbehörde eingehen.[7] Agenturen mit vielen Kundensites entlastet ein Managed-Hosting, das Plugin-Updates automatisch einspielt und Sicherungen außerhalb des Webverzeichnisses aufbewahrt. Einen Überblick über solche Tarife bietet der WordPress-Hosting-Vergleich.

FAQ: BackWPup mit über 400.000 Installationen: Auf Nginx-Servern lagen Backups offen

Was ist BackWPup?

BackWPup ist ein kostenloses Backup-Plugin für WordPress, das Datenbank und Dateien einer Website sichert und auf Wunsch wiederherstellt. Entwickelt hat das Plugin die deutsche Agentur Inpsyde. Seit 2023 gehört BackWPup zur Hosting-Gruppe group.one, die Pflege liegt bei WP Media. wordpress.org zählt mehr als 400.000 aktive Installationen.

Ist BackWPup sicher?

Version 5.7.7 vom 5. Oktober 2026 schließt die drei Lücken CVE-2026-86826, CVE-2026-86827 und CVE-2026-86828. Das Plugin hatte allerdings schon 2024 eine Lücke, über die Fremde Datenbank-Backups laden konnten. Betreiber sollten automatische Updates aktivieren und Sicherungen außerhalb des Webverzeichnisses ablegen.

Warum greifen .htaccess-Regeln auf Nginx nicht?

Nginx liest keine Konfigurationsdateien in einzelnen Ordnern. Alle Regeln stehen zentral in der Serverkonfiguration, die nur der Administrator oder der Hoster ändert. Zugriffssperren, die ein Plugin per .htaccess-Datei anlegt, bleiben auf Nginx-Servern deshalb wirkungslos.

Wie finde ich heraus, ob meine Website auf Nginx läuft?

Den Webserver nennt meist das Kundenmenü des Hosters. Alternativ zeigt WordPress unter Werkzeuge, Website-Zustand, Bericht im Abschnitt Server den eingesetzten Webserver an. Steht dort Nginx, prüfen Sie Plugins, die Dateien im Webverzeichnis ablegen, besonders sorgfältig.

Wo sollten WordPress-Backups gespeichert werden?

Sicherungen gehören auf einen getrennten Speicher außerhalb des Webverzeichnisses, etwa einen Cloud-Speicher oder einen SFTP-Server. Liegt ein Backup im öffentlich erreichbaren Ordner, entscheidet allein die Serverkonfiguration, ob Fremde die Datei abrufen können. Eine zweite Kopie an einem anderen Ort schützt zusätzlich vor Datenverlust.

Quellen

[1] WPScan: BackWPup < 5.7.7, Unauthenticated Sensitive Data Disclosure via Restore Working Directory on NGINX (CVE-2026-86826)

[2] WPScan: BackWPup 3.3 bis 5.7.6, Unauthenticated Backup Job Execution (CVE-2026-86827)

[3] WPScan: BackWPup < 5.7.7, Admin+ Path Traversal to RCE via Restore (CVE-2026-86828)

[4] NIST National Vulnerability Database: CVE-2023-7164

[5] wordpress.org: BackWPup: Versionsstatistik und Changelog (abgerufen am 8. Oktober 2026)

[6] group.one: group.one strengthens WordPress commitment with acquisition of BackWPup

[7] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 33

Mehr Newshunger?

4,4 13 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?