Das WordPress-Plugin Extendify enthielt bis Version 3.1.6 eine Lücke, über die Angreifer ohne Benutzerkonto JavaScript in Websites einschleusen konnten. Die Korrektur steht seit dem 9. September in Version 3.2.0 bereit, laut wordpress.org liefen am 2. Oktober aber erst rund 62 Prozent der über 500.000 Installationen auf diesem Versionszweig.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Wann haben Sie zuletzt nachgesehen, ob auf Ihrer WordPress-Website das Plugin Extendify läuft? Der Hersteller wirbt bei Webhostern dafür, die Erweiterung für Vorlagen und Ersteinrichtung gleich bei neuen Installationen mitzuliefern.[1] Auf solchen Websites kann Extendify aktiv sein, ohne dass der Betreiber das Plugin je selbst ausgewählt hat.

Das Wichtigste in Kürze

  • Extendify bis Version 3.1.6 erlaubt gespeichertes Cross-Site-Scripting ohne Anmeldung (CVE-2026-85679).
  • Version 3.2.0 vom 9. September 2026 schließt die Lücke, aktuell ist 3.2.2.
  • Am 2. Oktober liefen noch 37,8 Prozent der Installationen auf Zweigen vor 3.2.
  • Aktive Angriffe sind bis zum 2. Oktober nicht belegt.

Was steckt hinter der Extendify-Lücke?

Weißes Geschenk mit orangefarbener Schleife, Anhänger „Vorinstalliert“ und Sticker „Update 3.2“
Sicherheitslücke CVE-2026-85679 in Extendify ermöglicht unauthentifizierten Angreifern JavaScript-Injection in Style-Einstellungen. Ungereingte Eingaben können Admin-Sitzungen kompromittieren

Über CVE-2026-85679 legen Angreifer ohne Konto JavaScript in den Stil-Einstellungen einer Website ab, das später im Browser jedes Besuchers der präparierten Seiten läuft. Extendify bereinigte die betroffenen Eingaben nicht und maskierte sie bei der Ausgabe nicht.[2] Trifft der Code einen angemeldeten Administrator, können Angreifer dessen Sitzung für ein zusätzliches Admin-Konto missbrauchen.

Wordfence bewertet die Lücke mit CVSS 3.1: 7,2, also hoch.[3] Betroffen sind laut Sucuri alle Versionen bis 3.1.6, die Korrektur enthält Version 3.2.0.[4] Laut Changelog vom 9. September dürfen seitdem nur noch Nutzer mit Design-Rechten Namen von Block-Stilen speichern.[5]

Auf der Stufenleiter bis zur Angriffswelle steht der Fall bei „Patch verfügbar“: Sucuri meldete die Lücke am 30. September, die NVD am 1. Oktober, Angriffe oder Exploit-Code fanden wir nicht. Im CISA-Katalog ausgenutzter Lücken fehlt die CVE. Laut Versionsstatistik von wordpress.org liefen zugleich 37,8 Prozent der Installationen auf Zweigen vor 3.2,[6] rechnerisch rund 189.000 von mindestens 500.000.

Warum kam die Rechteprüfung zu spät?

Die REST-Schnittstelle von WordPress prüft bei jeder Anfrage, ob der Absender die gewünschte Aktion ausführen darf. Extendify hängte seine eigene Verarbeitung an einen Punkt, den WordPress vor dieser Prüfung durchläuft.[2] Laut NVD genügte deshalb eine anonyme Schreibanfrage an eine Design-Schnittstelle des Block-Editors, um den anfälligen Code anzustoßen.

Schon 2017 fand Sucuri in der REST-Schnittstelle von WordPress 4.7 und 4.7.1 eine Rechteausweitung ohne Anmeldung.[7] Das WordPress-Team verteilte die Korrektur 4.7.2 still über die automatischen Updates an Millionen Websites und legte die Details erst am 1. Februar 2017 offen. Plugins erreicht der Mechanismus nicht von selbst: Automatische Plugin-Updates führte WordPress erst mit Version 5.5 im August 2020 ein, ab Werk ist die Funktion ausgeschaltet.[8]

Die Extendify-Lücke im Steckbrief
CVE-2026-85679, Stand 2. Oktober 2026
500.000+
aktive Installationen zählt wordpress.org für Extendify
7,2
Punkte nach CVSS 3.1 vergibt Wordfence, Schweregrad hoch
0
Benutzerkonten brauchen Angreifer, um Skripte einzuschleusen
3.2.0
heißt die erste Version mit Korrektur, aktuell ist 3.2.2

Auf welchen Versionszweigen laufen die Installationen?

3.2 (sicher)
62,2 %
3.1
11,7 %
3.0
5,3 %
ältere Zweige
20,7 %

Grau markierte Zweige liegen vor Version 3.2 und enthalten die Korrektur nicht. Quelle: Versionsstatistik von wordpress.org, abgerufen am 2. Oktober 2026.

Vom Core-Fall 2017 bis zum Extendify-Patch

01.02.2017
REST-Lücke im Core
WordPress legt eine Rechteausweitung ohne Anmeldung offen, die automatischen Updates hatten Millionen Websites schon geschützt.
11.08.2020
Auto-Updates für Plugins
WordPress 5.5 führt automatische Plugin-Updates ein, Betreiber schalten die Funktion selbst ein.
09.09.2026
Patch 3.2.0
Extendify erlaubt das Speichern von Block-Stilen nur noch Nutzern mit Design-Rechten.
01.10.2026
CVE-Eintrag
Die US-Datenbank NVD veröffentlicht CVE-2026-85679, einen Tag nach dem Sucuri-Überblick.
02.10.2026
Patch verfügbar
Angriffe sind nicht belegt, im CISA-Katalog ausgenutzter Lücken fehlt die CVE.

Bei Extendify wird ein Plugin zum Einfallstor, das manche Betreiber nie bewusst installiert haben. Hoster, die Erweiterungen vorinstallieren, sollten deren Sicherheitsupdates deshalb gleich mit einspielen.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen

Was sollten Betreiber von WordPress-Websites jetzt tun?

Für Agenturen mit vielen Kundensites zählt das Tempo, wie schon die Lückenserie im Mai gezeigt hat. Gespeichertes Cross-Site-Scripting ohne Login betraf zuletzt auch Forminator. Diese Schritte empfehlen sich:

  • Plugin-Liste prüfen: Schauen Sie nach, ob Extendify installiert ist, gerade auf vom Hoster eingerichteten Websites.
  • Aktualisieren: Spielen Sie mindestens Version 3.2.0 ein, besser gleich 3.2.2.
  • Aufräumen: Brauchen Sie die Vorlagen nach der Einrichtung nicht mehr, deaktivieren und löschen Sie Extendify.
  • Spuren suchen: Prüfen Sie die Benutzerliste auf unbekannte Admin-Konten.
  • Meldepflicht klären: Hat ein Angreifer personenbezogene Daten erbeutet, melden Verantwortliche den Vorfall binnen 72 Stunden der Datenschutzaufsicht, außer ein Risiko für die Betroffenen ist unwahrscheinlich (Art. 33 DSGVO).[9]

Managed-Hoster spielen Plugin-Updates oft zentral ein, passende Tarife finden Sie im WordPress-Hosting-Vergleich. Für den Ernstfall gehört ein frisches Backup dazu, geeignete Werkzeuge stehen im Vergleich der Backup-Plugins für WordPress.

FAQ: Extendify-Lücke: Über 500.000 WordPress-Installationen sollten auf Version 3.2 wechseln

Was ist Extendify?

Extendify ist ein WordPress-Plugin mit Vorlagen für den Block-Editor, einem Assistenten für die Ersteinrichtung und KI-Funktionen zum Aufbau von Websites. Webhoster können das Plugin bei neuen WordPress-Installationen vorinstallieren. wordpress.org zählt mehr als 500.000 aktive Installationen.

Ist Extendify sicher?

Ab Version 3.2.0 ist Extendify gegen die im Oktober 2026 veröffentlichte Lücke CVE-2026-85679 abgesichert. In den Versionen bis 3.1.6 konnten Angreifer ohne Konto JavaScript in eine Website einschleusen. Die installierte Version sehen Sie in der Plugin-Übersicht von WordPress.

Kann ich Extendify löschen?

Ja, Extendify lässt sich unter Plugins, Installierte Plugins wie jede andere Erweiterung deaktivieren und löschen. Mit den Vorlagen gebaute Seiten bestehen überwiegend aus Standardblöcken des Block-Editors und bleiben in der Regel erhalten. Legen Sie vor dem Löschen trotzdem ein Backup an.

Was ist Stored Cross-Site-Scripting?

Beim gespeicherten Cross-Site-Scripting legt ein Angreifer Schadcode dauerhaft in einer Website ab. Der Code läuft danach im Browser jedes Nutzers, der die präparierte Seite aufruft. Öffnet ein angemeldeter Administrator die Seite, kann der Angreifer dessen Rechte missbrauchen.

Wie aktiviere ich automatische Updates für ein WordPress-Plugin?

Unter Plugins, Installierte Plugins klicken Sie beim gewünschten Plugin auf „Automatische Aktualisierungen aktivieren“. WordPress spielt neue Versionen dann selbstständig ein. Für viele Websites zugleich bieten Hoster und Wartungsdienste eine zentrale Update-Verwaltung an.

Quellen

[1] Extendify: „Extendify for WordPress“ (Angebot für Webhoster)

[2] NVD: CVE-2026-85679

[3] Wordfence Intelligence: Eintrag zu CVE-2026-85679 (Extendify bis Version 3.1.6)

[4] Sucuri: „Vulnerability & Patch Roundup, September 2026“

[5] wordpress.org: Extendify: Changelog

[6] wordpress.org: Extendify: Versionsstatistik (abgerufen am 2. Oktober 2026)

[7] Make WordPress Core: „Disclosure of Additional Security Fix in WordPress 4.7.2“

[8] WordPress.org News: „WordPress 5.5 „Eckstine““

[9] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 33

Mehr Newshunger?

4,5 17 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?