Burst Statistics: 7.400 Angriffe in 24 Stunden, ein Patch zur Rettung

Michael Dobler
Autor Dr. Web
2 Min. Lesezeit
Burst Statistics: 7.400 Angriffe in 24 Stunden, ein Patch zur Rettung

24 Stunden, 7.400 Angriffe, ein Patch. Im WordPress-Plugin Burst Statistics klafft seit Anfang Mai eine Authentication-Bypass-Lücke, die unauthentifizierten Angreifern erlaubt, jeden bekannten Administrator-Account zu übernehmen. Die Exploit-Welle läuft. Wer die Plugin-Version 3.4.2 vom 12. Mai 2026 noch nicht eingespielt hat, sollte das in den nächsten Stunden nachholen.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Was die Lücke technisch tut

Schwarzes, aufgebrochenes Vorhängeschloss mit Anhänger „v3.4.2“ vor weißem Hintergrund
MainWP-Plugin: Authentifizierungslücke ermöglicht REST-API-Zugriff mit beliebigem Passwort bei bekanntem Admin-Namen

Die Schwachstelle steckt im MainWP-Authentication-Proxy des Plugins und beruht auf einer falschen Return-Value-Prüfung. Angreifer müssen lediglich einen gültigen Administrator-Benutzernamen kennen, dann genügt ein beliebiges Passwort im Basic-Auth-Header. Das Plugin behandelt die Anfrage als authentifiziert und gewährt vollen REST-API-Zugriff, inklusive der wp/v2/users-Endpunkte. Wordfence führt die Lücke unter CVE-2026-8181.

Innerhalb der ersten 24 Stunden nach Disclosure hat das Wordfence-Netzwerk über 7.400 Exploit-Versuche blockiert. Das Tempo ist nicht ungewöhnlich. Die Smart-Slider-Lehre vom Juni 2025 mit 800.000 Sites in sechs Stunden hat gezeigt, wie schnell Angreifer offene CVEs ausnutzen, sobald die Disclosure veröffentlicht ist.

Wer betroffen ist und was jetzt zu tun ist

Haus mit orangefarbenem Rauch, Pflaster und Text
Burst Statistics schließt mit Version 3.4.2 eine kritische Auth-Bypass-Lücke. Admin-Logs sollten auf verdächtige Aktivitäten überprüft werden

Burst Statistics zählt zur Stammausstattung vieler DSGVO-bewusster WordPress-Sites, weil das Plugin als datenschutzfreundliche Alternative zu Google Analytics vermarktet wird. Der Patch in Version 3.4.2 schließt die Auth-Bypass-Lücke. Wer Auto-Updates aktiviert hat, ist abgesichert. Alle anderen sollten in zwei Schritten vorgehen: erst die Plugin-Version prüfen, dann die Admin-Logs auf verdächtige REST-API-Zugriffe scannen.

Wer einen ungewöhnlich aktiven Admin-Account findet, der nicht zur eigenen Crew gehört, hat ein Problem. Account löschen, Passwörter zurücksetzen, Two-Factor-Authentication für alle verbleibenden Admins erzwingen. Wie ernst die Lage 2026 ist, dokumentiert die BSI-Cybersicherheitsstudie mit jedem vierten Internetnutzer als Cyber-Opfer.

Auth-Bypass über bekannten Usernamen ist 2026 ein kalkulierbares Risiko. Standard-Adminnamen wie ‚admin‘ oder Hostingsnamen sind binnen Sekunden geraten. Die Verteidigung ist nicht der Username, sondern Hardware-Two-Factor plus ein gepatchtes Plugin.

— Markus Seyfferth, Chefredakteur Dr. Web

Der größere Trend

Ein überlaufender Metalleimer mit einem Pflaster und einer Gedankenblase
Drei von vier kritischen WordPress-Sicherheitslücken im Mai 2026 sind Authentication-Fehler statt Code-Injektionen. Plugin-Auswahl nach Update-Frequenz und Vendor-Sicherheitsverhalten wird essential

Drei von vier hochkritischen WordPress-Disclosures im Mai 2026 sind Authentication- oder Authorization-Failures, keine klassischen Code-Injektionen. Das verschiebt die Verteidigungslogik. Wer Plugins nach Funktion auswählt, ohne die Update-Frequenz und das Disclosure-Verhalten des Vendors zu prüfen, läuft 2026 in steigende Risiken. Hosting-Agenturen sollten ihre Plugin-Whitelists entsprechend pflegen.

Mehr Newshunger?

Ein Metallhelm mit Pfeilen und einem roten Kreuz-Aufnäher, davor Beschriftungen
Offener Breeze-Cache gefährdet 400.000 Websites. Plugin-Besitzerwechsel führt zu Essential-Welle. CRA-Pflicht ab Mitte 2026

Aktuelle WordPress-, Cybersecurity- und KI-Stories aus dem Dr. Web-Newsroom: Der offene Breeze-Cache mit 400.000 Sites im Risiko ergänzt das Bild. Wie der Plugin-Besitzerwechsel zur Essential-Welle wird, ist Pflichtlektüre. Die CRA-Pflicht ab Mitte 2026 sortiert den Plugin-Markt grundlegend. Auf der Major-Release-Seite: native KI in WordPress 7.0 zum 20. Mai und ergänzend WordPress 7.0 ist da und was am 21. Mai zählt. Im KI-Cluster: 86 Prozent KI-Phishing und drei Hebel, die KI-Bilanzlüge der Hyperscaler, die SAP Autonomous Suite und der Ryzen AI Halo mit 192 GB Speicher. SEO-Verantwortliche brauchen Googles Mai-Update gegen dünne KI-Texte.

4,2 10 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?

Michael Dobler
Autor
Ich bin der Herausgeber von Dr. Web. Um praxisfit zu bleiben, unterstütze ich darüber hinaus Kunden bei der digitalen Kundengewinnung und Kundenbindung. Erste eigene Gehversuche im Internet unternahm ich 1999 mit einem Kinomagazin. Nach 15 Jahren in Lohn und Brot, u.a. als Projektmanager für digitale Medien, machte ich mich schließlich Ende 2005 selbständig. Das war die beste berufliche Entscheidung meines Lebens.
872 Artikel veröffentlicht
Alle Artikel

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Newsletter

Mehr solcher Artikel?
Jetzt kostenlos abonnieren.

Jeden Dienstag die besten Artikel aus dem Dr. Web-Magazin direkt in Ihr Postfach – kein Spam, jederzeit abmeldbar.

Einmal pro Woche, kein täglicher Spam
Jederzeit mit einem Klick abmeldbar
DSGVO-konform via Brevo