Im Anti-Spam-Plugin CleanTalk mit über 200.000 aktiven Installationen konnten Fremde bis Version 6.88 ohne Anmeldung Skriptcode über einen Kommentar einschleusen. Wordfence veröffentlichte die Lücke am 9. Oktober, die fünfte ohne Login in dem Plugin seit Juni. Am selben Tag legte Wordfence Kommentar-Lücken derselben Bauart in LazyLoad und Presto Player offen.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenFür die neue CleanTalk-Sicherheitslücke genügt ein harmloser erster Kommentar, den der Betreiber freigibt. Die Grundeinstellung von WordPress lässt danach alle weiteren Kommentare derselben E-Mail-Adresse ohne Prüfung erscheinen.[1] Im nächsten Kommentar versteckt der Angreifer seinen Code.
Das Wichtigste in Kürze
- CVE-2026-103424 betrifft CleanTalk bis 6.88 und ist seit Version 6.89 vom 5. Oktober behoben (CVSS 3.1: 5,4, vergeben von Wordfence).
- Laut wordpress.org liefen am 10. Oktober rund 57 Prozent der Installationen auf Versionszweigen vor 6.89.
- LazyLoad von WP Media und Presto Player mit je über 100.000 Installationen hatten Kommentar-Lücken mit CVSS 7,2.
Wie gelangt der Skriptcode in die Seite?

Eine Zusatzfunktion von CleanTalk, der Kontakt-Encoder, verschleiert E-Mail-Adressen im Quelltext der Seite, damit Adress-Sammler sie nicht auslesen. Im Quellcode der Version 6.88 ist der Encoder für E-Mail-Adressen ab Werk eingeschaltet.
WordPress säubert Kommentare beim Speichern und lässt nur unbedenkliche HTML-Elemente durch. Der Encoder setzte seine Ersatzmarkierung aber auch dann ein, wenn eine Adresse innerhalb eines HTML-Attributs stand. Die eingefügte Markierung zerbrach den Aufbau des Kommentars, ein zuvor harmloser Teil wurde zu ausführbarem Code. Laut Vergleich der Versionen 6.88 und 6.89 setzt der Encoder seine Markierung inzwischen nur noch in sichtbaren Text, nicht mehr in Attribute.[2]
Über eingeschleuste Skripte leiten Angreifer Besucher auf fremde Seiten um oder legen im Namen angemeldeter Admins neue Konten an. Die CleanTalk-Lücke steht auf der Stufe Patch verfügbar: Berichte über Angriffe lagen am 10. Oktober nicht vor, im Katalog der US-Behörde CISA für aktiv ausgenutzte Lücken fehlt ein Eintrag.
Warum häufen sich bei CleanTalk die Lücken?
Seit Juni verzeichnet Wordfence fünf Lücken ohne Anmeldung in CleanTalk, vier davon gespeicherte Skript-Lücken. Schon die Lücke vom 4. September lief über Kommentarinhalte.[3] Über eine kritische Lücke mit CVSS 9,8 konnten Fremde im Februar beliebige Plugins installieren.
Die Fehlerklasse trifft Plugins, die fertiges HTML nach der Prüfung durch WordPress noch einmal umschreiben. LazyLoad tauscht für das verzögerte Laden von Bildern Markierungen aus und machte dabei aus einem versteckten Attribut einen aktiven Ereignis-Handler.[4] Presto Player verarbeitete ein eigenes Video-Element auch in Kommentaren.[5] Anfang Oktober meldete Dr. Web bereits Kommentar-Lücken in W3 Total Cache und im Beaver Builder. Auch der neu gebaute HTML-Filter in WordPress 7.2 greift nicht bei Änderungen, die Plugins erst nach der Filterung vornehmen.
Fünf Lücken ohne Login seit Juni
Fünf Lücken ohne Login in vier Monaten: Bei einem Anti-Spam-Plugin gehören automatische Updates zur Grundausstattung.
Markus Seyfferth, Chefredakteur Dr. Web
Was sollten Betreiber jetzt tun?
Rechnerisch liefen am 10. Oktober mehr als 114.000 der über 200.000 CleanTalk-Websites auf einer anfälligen Version, gemessen an der Versionsstatistik von wordpress.org.[6] Diese Schritte schließen die Lücken:
- Aktualisieren: Spielen Sie CleanTalk 6.89 oder neuer ein, bei LazyLoad Version 2.4.1, bei Presto Player die aktuelle Version 4.5.3.
- Konten prüfen: Gleichen Sie die Administratoren unter „Benutzer“ mit Ihrer eigenen Liste ab.
- Freigabe verschärfen: Unter „Einstellungen“ und „Diskussion“ lässt sich jeder Kommentar einzeln zur Freigabe vorlegen. Die automatische Freigabe für bekannte Absender entfällt damit.
- Auto-Updates einschalten: Agenturen aktivieren automatische Updates für Plugins, die Kommentare verarbeiten, auf allen Kundensites.
Art. 32 DSGVO verlangt Sicherheit nach dem Stand der Technik, ein verfügbares, aber nicht eingespieltes Update erfüllt diesen Maßstab kaum. Meldepflichtig nach Art. 33 wird der Vorfall erst, sobald ein Zugriff auf personenbezogene Daten feststeht.[7] Hoster mit vorgeschalteter Firewall finden Sie im WordPress-Hosting-Vergleich, Grundregeln im Ratgeber zur WordPress-Sicherheit.
FAQ: CleanTalk mit über 200.000 Installationen: fünfte Lücke ohne Login seit Juni
Was ist CleanTalk?
CleanTalk ist ein Anti-Spam-Plugin für WordPress, das Kommentare, Registrierungen und Formulareinträge über einen Cloud-Dienst prüft und Spam aussortiert, ohne Captcha. Laut wordpress.org läuft das Plugin auf über 200.000 Websites.
Welche CleanTalk-Versionen sind von CVE-2026-103424 betroffen?
Anfällig sind alle Versionen bis einschließlich 6.88. Version 6.89 vom 5. Oktober 2026 schließt die Lücke, aktuell ist Version 6.89.1 vom 8. Oktober.
Wird die CleanTalk-Lücke bereits ausgenutzt?
Berichte über Angriffe lagen am 10. Oktober 2026 nicht vor, und die US-Behörde CISA führt die Lücke nicht in ihrem Katalog aktiv ausgenutzter Schwachstellen. Wordfence hat die Details am 9. Oktober veröffentlicht.
Was ist eine gespeicherte Skript-Lücke (Stored XSS)?
Bei einer gespeicherten Skript-Lücke legt ein Angreifer Code in Inhalten der Website ab, etwa in einem Kommentar. Der Browser jedes Besuchers führt den Code beim Aufruf der Seite aus, auch der Browser eines angemeldeten Administrators.
Wie schütze ich WordPress-Kommentare vor solchen Lücken?
Halten Sie Plugins aktuell, die Kommentare verarbeiten, und schalten Sie automatische Updates ein. Unter „Einstellungen“ und „Diskussion“ lässt sich zudem jeder Kommentar zur manuellen Freigabe vorlegen, statt bekannte Absender automatisch freizuschalten.
Quellen
[1] Wordfence Intelligence: Anti-Spam by CleanTalk <= 6.88, Unauthenticated Stored Cross-Site Scripting via Comment Content (CVE-2026-103424)
[2] wordpress.org: Anti-Spam by CleanTalk, Changelog der Version 6.89
[3] Wordfence Intelligence: Anti-Spam by CleanTalk, Übersicht der Schwachstellen
[4] Wordfence Intelligence: LazyLoad Plugin <= 2.4.0, Unauthenticated Stored Cross-Site Scripting via Comment Content (CVE-2026-100196)
[5] Wordfence Intelligence: Presto Player <= 4.5.1, Unauthenticated Stored Cross-Site Scripting via Comment Content (CVE-2026-96682)
[6] wordpress.org: Anti-Spam by CleanTalk, aktive Versionen
[7] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 32 und 33
Mehr Newshunger?
- W3 Total Cache: dritte Kommentar-Lücke in sieben Wochen bei über 900.000 Sites
- Kritische Beaver-Builder-Lücke macht Kommentare zum Einfallstor
- Ninja Forms mit über 500.000 Installationen: Angreifer verstecken Admin-Konten
- Kirki mit über 500.000 Installationen: Fremde können über die Registrierung Schadcode einschleusen
- OMGF: Lücke ohne Login im DSGVO-Plugin für Google Fonts mit über 300.000 Installationen
- WordPress 7.2 baut den HTML-Filter wp_kses neu
