Im Page Builder Beaver Builder können Angreifer ohne Benutzerkonto fremde Shortcodes ausführen, sobald ihr Kommentar auf einer passend gebauten Seite erscheint. Version 2.11.0.6 vom 25. September schließt die Lücke, die Wordfence mit CVSS 9,1 bewertet. Laut wordpress.org liefen am 3. Oktober knapp zwei Drittel der mehr als 100.000 Installationen noch auf Zweigen vor 2.11.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Stellen Sie sich vor, ein einziger freigegebener Kommentar unter einem Blogbeitrag genügt, damit Beaver Builder fremde Shortcodes auf Ihrer WordPress-Website ausführt. Genau diesen Angriffsweg beschreibt ein Eintrag, den der Sicherheitsdienst Wordfence am 3. Oktober veröffentlichte.[1]

Das Wichtigste in Kürze

  • Beaver Builder bis Version 2.11.0.5 führt Shortcodes aus, die ein Angreifer ohne Anmeldung über einen Kommentar einschleust (CVE-2026-92084, CVSS 3.1: 9,1).
  • Angreifbar sind Websites mit einer Beaver-Builder-Seite, deren Sidebar-Modul ein Widget wie „Neueste Kommentare“ zeigt.
  • Die kostenlose Version 2.11.0.6 und die Bezahlversion 2.11.1.1 schließen die Lücke und eine zweite SQL-Injection.
  • Angriffe sind bis zum 3. Oktober nicht belegt.

Was steckt hinter der Lücke in Beaver Builder?

Weiße Tür mit orange Sprechblase im Briefschlitz und Schild
Unauthentizierte Shortcode-Ausführung CVE-2026-92084 ermöglicht Angreifern beliebige Codes von Theme und Plugins auszuführen. Wordfence bewertet Risiko als kritisch (CVSS 9,1)

Ohne Anmeldung lassen sich über CVE-2026-92084 beliebige Shortcodes ausführen, die Theme und Plugins auf der Website registriert haben. Wordfence vergibt dafür CVSS 3.1: 9,1 und stuft die Lücke als kritisch ein.[1]

Der Angriff setzt eine bestimmte Konfiguration voraus: Auf der Website steht eine mit Beaver Builder gebaute Seite, deren Sidebar-Modul ein Widget mit fremdem Text anzeigt, etwa die Liste „Neueste Kommentare“. Zusätzlich muss der Kommentar des Angreifers sichtbar sein, weil die Moderation abgeschaltet ist oder ein Redakteur die Wortmeldung freigegeben hat. In der Grundeinstellung schaltet WordPress einen Kommentar nur dann ohne Prüfung frei, wenn dessen Autor schon einen freigegebenen Kommentar hat. Ein harmloser erster Kommentar ebnet Angreifern also den Weg.

Den Schaden bestimmen die installierten Shortcodes: Formular-, Shop- und Mitglieder-Plugins stellen Platzhalter bereit, die Kundendaten anzeigen oder Aktionen starten. Dasselbe Update schließt eine zweite Lücke, über die Mitwirkende mit eigenem Entwurf per SQL-Injection Daten aus der Datenbank lesen konnten. Wordfence bewertet CVE-2026-95865 mit CVSS 3.1: 6,5.[4]

Warum landen Kommentare in der Shortcode-Verarbeitung?

Shortcodes sind Platzhalter in eckigen Klammern, die WordPress beim Ausliefern einer Seite durch Formulare, Galerien oder Kundendaten ersetzt. Beaver Builder schickt die Ausgabe seiner Module standardmäßig durch diese Verarbeitung, damit Shortcodes auch in Layouts funktionieren. Das Sidebar-Modul zeigt allerdings keine Redaktionstexte, sondern die Ausgabe fremder Widgets. Darin landen auch Angaben aus Kommentaren. Im Quellcode von Version 2.11.0.6 halten die Entwickler fest, dass Widget-Ausgaben nicht vertrauenswürdige Nutzerdaten enthalten können, und nehmen das Modul von der Shortcode-Verarbeitung aus.[3]

Dieselbe Lückenklasse trat bei Beaver Builder schon im Sommer auf: Laut Changelog schloss Version 2.11.0.2 vom 12. August eine Shortcode-Ausführung in der Ausgabe fremder Module.[2] Allein in dieser Woche meldeten Sicherheitsdienste vergleichbare Shortcode-Lücken im Buchungs-Plugin LatePoint und im SEO-Plugin All in One SEO.

Am 3. Oktober 2026 liefen laut Versionsstatistik von wordpress.org 63,2 Prozent der Installationen auf Zweigen vor 2.11,[5] rechnerisch mehr als 63.000 von mindestens 100.000.

Die Beaver-Builder-Lücke im Steckbrief
Stand 3. Oktober 2026
100.000+
aktive Installationen zählt wordpress.org für die kostenlose Version
9,1
Punkte nach CVSS 3.1 vergibt Wordfence für die Shortcode-Lücke
0
Benutzerkonten braucht ein Angreifer auf passend gebauten Seiten
2.11.0.6
heißt die kostenlose Version mit Korrektur, die Bezahlversion folgt mit 2.11.1.1

Auf welchen Versionszweigen laufen die Installationen?

2.11
36,8 %
2.10
16,6 %
2.9
9,9 %
2.8
9,0 %
ältere Zweige
27,7 %

Grau markierte Zweige liegen vor 2.11 und sind angreifbar. Im Zweig 2.11 laufen alle Versionen vor 2.11.0.6 ebenfalls noch ohne Korrektur, feiner schlüsselt wordpress.org nicht auf. Quelle: Versionsstatistik von wordpress.org, abgerufen am 3. Oktober 2026.

Zwei Shortcode-Lücken in sieben Wochen

12.08.2026
Version 2.11.0.2
Der Hersteller schließt eine Shortcode-Ausführung in der Ausgabe fremder Module.
25.09.2026
Version 2.11.0.6
Die kostenlose Version nimmt das Sidebar-Modul von der Shortcode-Verarbeitung aus.
30.09.2026
Version 2.11.1.1
Die Bezahlversion erhält dieselbe Korrektur.
03.10.2026
Eintrag bei Wordfence
Wordfence macht die Lücke öffentlich, Angriffe sind bis dahin nicht belegt.

Beaver Builder hat binnen sieben Wochen zweimal dieselbe Lückenklasse geschlossen, jedes Mal an einer anderen Stelle der Modulausgabe. Betreiber sollten das Update deshalb nicht als Einzelfall abhaken, sondern die automatischen Aktualisierungen für den Page Builder einschalten.

Michael Dobler, Herausgeber Dr. Web
Zitat teilen

Was sollten Betreiber von Beaver-Builder-Websites jetzt tun?

Für Agenturen mit vielen Kundensites beginnt ein Update-Rennen wie bei der Lückenserie im Mai. Diese Schritte empfehlen sich:

  • Aktualisieren: Spielen Sie die kostenlose Version 2.11.0.6 oder die Bezahlversion 2.11.1.1 ein und aktivieren Sie unter Plugins die automatischen Aktualisierungen.
  • Seitenleisten prüfen: Können Sie nicht sofort aktualisieren, entfernen Sie Kommentar-Widgets aus dem Sidebar-Modul Ihrer Beaver-Builder-Seiten.
  • Kommentare sichten: Prüfen Sie freigegebene Kommentare der vergangenen Wochen auf eckige Klammern und unbekannte Autorennamen.
  • Meldepflicht klären: Haben Angreifer personenbezogene Daten abgegriffen, melden Verantwortliche den Vorfall binnen 72 Stunden der Datenschutzaufsicht (Art. 33 DSGVO).[6]

Viele Managed-Hoster spielen Plugin-Updates zentral ein, passende Tarife listet der WordPress-Hosting-Vergleich. Andere Baukästen für Seitenlayouts stellt der Vergleich der WordPress-Page-Builder vor.

FAQ: Kritische Beaver-Builder-Lücke macht Kommentare zum Einfallstor

Was ist Beaver Builder?

Beaver Builder ist ein Page Builder für WordPress, mit dem Betreiber Seiten per Drag-and-drop aus Modulen zusammensetzen, ohne Code zu schreiben. Die kostenlose Version steht im Plugin-Verzeichnis, wordpress.org zählt mehr als 100.000 aktive Installationen. Eine Bezahlversion ergänzt weitere Module.

Ist Beaver Builder sicher?

Die kostenlose Version 2.11.0.6 vom 25. September 2026 und die Bezahlversion 2.11.1.1 vom 30. September schließen die Shortcode-Lücke CVE-2026-92084 und die SQL-Injection CVE-2026-95865. Ältere Versionen bleiben angreifbar. Angriffe waren bis zum 3. Oktober nicht belegt.

Wie finde ich heraus, welche Version von Beaver Builder installiert ist?

Die installierte Version steht im WordPress-Backend unter Plugins, Installierte Plugins direkt unter dem Eintrag Beaver Builder. Liegt die Nummer der kostenlosen Version unter 2.11.0.6 oder die der Bezahlversion unter 2.11.1.1, sollten Sie aktualisieren.

Was ist das Sidebar-Modul in Beaver Builder?

Das Sidebar-Modul bindet eine vom Theme registrierte Seitenleiste mit ihren Widgets in ein Beaver-Builder-Layout ein, etwa eine Liste neuer Beiträge oder neuer Kommentare. Zeigt ein solches Widget Text von Besuchern, war das Modul vor Version 2.11.0.6 angreifbar.

Was ist ein Shortcode in WordPress?

Ein Shortcode ist ein Platzhalter in eckigen Klammern, den WordPress beim Ausliefern einer Seite durch Inhalte ersetzt, etwa durch ein Formular, eine Galerie oder eine Bestellübersicht. Themes und Plugins registrieren eigene Shortcodes. Welche Folgen eine fremde Ausführung hat, hängt deshalb von den installierten Plugins ab.

Quellen

[1] Wordfence Intelligence: Eintrag zu CVE-2026-92084 (Beaver Builder bis Version 2.11.0.5)

[2] Beaver Builder: Changelog

[3] WordPress Plugin Trac: Beaver Builder 2.11.0.6, Quellcode des Sidebar-Moduls

[4] Wordfence Intelligence: Eintrag zu CVE-2026-95865 (Beaver Builder bis Version 2.11.0.5)

[5] wordpress.org: Beaver Builder: Versionsstatistik (abgerufen am 3. Oktober 2026)

[6] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 33

Mehr Newshunger?

4,5 10 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?