Das Mail-Plugin Post SMTP mit mehr als 300.000 aktiven Installationen speicherte bis Version 4.0.1 präparierte E-Mail-Adressen ungefiltert in seinem Versandprotokoll. Ohne Anmeldung ausnutzbar ist der Fehler nur in Multisite-Netzwerken mit offener Registrierung, dort genügt ein Blick des Administrators ins Protokoll. Version 4.0.2 vom 24. September behebt die Lücke, knapp die Hälfte der Installationen lief am 6. Oktober noch auf älteren Versionszweigen.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenDie neue Lücke in Post SMTP führt die Sicherheitsfirma Wordfence unter der Kennung CVE-2026-75962 und bewertet den Fehler nach CVSS 3.1 mit 7,2 von 10 Punkten, Schweregrad hoch.[1] Mehrfach betrafen schwere Funde in dem Plugin dasselbe Bauteil: das Protokoll der verschickten Mails.
Das Wichtigste in Kürze
- Post SMTP bis Version 4.0.1 enthält eine Lücke für Stored Cross-Site-Scripting (CVE-2026-75962, CVSS 3.1: 7,2, vergeben von Wordfence), Version 4.0.2 schließt den Fehler.
- Ohne Anmeldung angreifbar sind laut Wordfence WordPress-Multisite-Netzwerke, in denen sich Besucher selbst registrieren dürfen.
- Der eingeschleuste Code startet, sobald ein Administrator die Liste fehlgeschlagener Mails öffnet. Ab dann handelt das Skript mit den Rechten des Administrators.
- Post SMTP hatte bereits 2024 und zweimal 2025 Lücken im Mail-Protokoll, eine davon nutzten Angreifer im November 2025 aktiv aus.
Auf welchem Weg landet Schadcode im Mail-Protokoll?

Post SMTP übernimmt den Mailversand von WordPress und schreibt jede Nachricht in ein Protokoll, gescheiterte Zustellungen samt Fehlermeldung eingeschlossen. In einem WordPress-Multisite-Netzwerk mit offener Registrierung legen Besucher ohne Konto selbst ein Benutzerkonto oder eine eigene Site an. WordPress verschickt danach eine Aktivierungsmail an die angegebene Adresse.
An dieser Stelle prallen zwei Adressprüfungen aufeinander. WordPress akzeptiert bei der Registrierung laut Wordfence auch Adressen mit kodierten HTML-Zeichen, die der strengere Prüfer von Post SMTP ablehnt.[1] Der Versand scheitert. Die Fehlermeldung landet daraufhin mit der unveränderten Adresse im Protokoll. Öffnet ein Administrator später die Liste fehlgeschlagener Mails, setzt die Protokollansicht den gespeicherten Text ohne Filter in die Seite ein. Der eingeschleuste Code läuft dann im Browser des Administrators.[3]
Mit Administratorrechten kann ein solches Skript etwa ein weiteres Admin-Konto anlegen oder Einstellungen ändern. Die Lücke steht auf der Stufe „Patch verfügbar“. Öffentlich wurde der Fund am 6. Oktober mit dem Eintrag in der US-Schwachstellendatenbank NVD, zwölf Tage nach dem Update. Der Hersteller WPExperts vermerkt die Korrektur im Changelog als Cross-Site-Scripting in den Protokollen fehlgeschlagener Mails auf Multisite-Installationen.[2] Angriffscode oder beobachtete Angriffe waren bis zum 6. Oktober nicht bekannt, im Katalog aktiv ausgenutzter Lücken der US-Behörde CISA fehlt der Eintrag.
Warum bleibt das Mail-Protokoll die Schwachstelle von Post SMTP?
Die erste schwere Lücke im Mail-Protokoll beschrieb Wordfence im Januar 2024. Über die Schnittstelle der Mobil-App konnten Fremde ohne Anmeldung den Zugangsschlüssel zurücksetzen und danach das Protokoll lesen, inklusive der Mails zum Zurücksetzen von Passwörtern (CVE-2023-6875, CVSS 9,8, bis Version 2.8.7). Im Sommer 2025 meldete Patchstack, dass auch einfache Abonnenten an das Protokoll gelangten (CVE-2025-24000, CVSS 8,8). Im Herbst 2025 folgte eine Lücke, die das Protokoll ohne Anmeldung lesbar machte (CVE-2025-11833, CVSS 9,8, bis Version 3.6.0).[4] Für diese Lücke meldete Wordfence ab dem 1. November 2025 aktive Angriffe, wenige Tage nach dem Update auf Version 3.6.1.
Ein Mail-Protokoll sammelt genau die Nachrichten, die eine Kontoübernahme ermöglichen: Links zum Zurücksetzen von Passwörtern und Aktivierungsmails für neue Konten. Zugleich speichert das Protokoll Text, den Fremde liefern, etwa Absendernamen, Empfängeradressen und Formularinhalte. Im Juli 2023 fand Wordfence auf einen Schlag Lücken ohne Anmeldung in 14 Plugins dieser Gattung. In allen Fällen zeigte das Backend fremde Eingaben aus dem Protokoll ungefiltert an.[5]
Neu an CVE-2026-75962 ist die Ursache: Weder WordPress noch Post SMTP prüfen die Adresse für sich genommen falsch, gefährlich wird erst der Widerspruch zwischen beiden. In der Sicherheitsforschung heißt dieses Muster Parser-Differenz: Zwei Programmteile bewerten dieselbe Eingabe unterschiedlich. Die Fehlerbehandlung des einen Teils reicht den ungeprüften Text an die Oberfläche weiter. Solche Fehler fallen beim Test eines einzelnen Plugins selten auf, weil sie erst im Zusammenspiel mit dem Core entstehen.
Auf welchen Versionszweigen laufen die Installationen?
Wie oft traf eine Lücke das Mail-Protokoll?
Ein Mail-Protokoll mit Passwort-Links verdient denselben Schutz wie die Passwortdatei selbst.
Markus Seyfferth, Chefredakteur Dr. Web
Was sollten Betreiber von Post SMTP jetzt tun?
Laut Versionsstatistik von wordpress.org liefen am 6. Oktober 48,6 Prozent der Installationen auf Zweigen vor 4.0,[6] rechnerisch rund 145.800 von mindestens 300.000. Auch innerhalb des Zweigs 4.0 schließt erst Version 4.0.2 die Lücke. Den höchsten Handlungsdruck haben Betreiber von Multisite-Netzwerken mit offener Registrierung, etwa Hochschulen oder Vereinsplattformen. Agenturen mit vielen Kundensites kennen das Update-Rennen aus der Lückenserie im Mai. Diese Schritte schließen die Lücke und begrenzen einen möglichen Schaden:
- Erst aktualisieren: Spielen Sie Post SMTP 4.0.2 oder neuer ein, bevor Sie das Protokoll öffnen. Ein vorheriges Backup sichert den Stand, passende Werkzeuge finden Sie im Vergleich der Backup-Plugins für WordPress.
- Registrierung prüfen: Kontrollieren Sie in der Netzwerkverwaltung unter Einstellungen, ob sich Besucher selbst anmelden dürfen. Braucht Ihr Netzwerk die offene Registrierung nicht, schalten Sie die Option gerne ab.
- Protokoll sichten: Durchsuchen Sie nach dem Update die Liste fehlgeschlagener Mails auf Empfängeradressen mit ungewöhnlichen Zeichenfolgen und löschen Sie verdächtige Einträge.
- Konten kontrollieren: Suchen Sie unter Benutzer und in der Netzwerkverwaltung nach unbekannten Administratoren und Super-Admins.
Die gespeicherten Mails enthalten personenbezogene Daten von Kunden und Nutzern. Art. 32 DSGVO verlangt Schutzmaßnahmen nach dem Stand der Technik, ein verfügbares Sicherheitsupdate gehört dazu. Finden Sie Hinweise auf einen Zugriff, prüfen Sie die Meldepflicht nach Art. 33 DSGVO: Birgt der Vorfall ein Risiko für Betroffene, muss die Meldung binnen 72 Stunden bei der Aufsichtsbehörde eingehen.[7] Welche Wege WordPress für den zuverlässigen Mailversand bietet, erklärt der Ratgeber zu E-Mails aus WordPress. Viele Managed-Hoster spielen Sicherheitsupdates für Plugins automatisch ein, einen Überblick über solche Tarife bietet der WordPress-Hosting-Vergleich.
FAQ: Post SMTP: Mail-Plugin mit über 300.000 Installationen schließt nächste Protokoll-Lücke
Was ist Post SMTP?
Post SMTP ist ein kostenloses WordPress-Plugin des Herstellers WPExperts, das den Mailversand von WordPress über einen SMTP-Server oder die Schnittstelle eines Maildienstes abwickelt. Das Plugin protokolliert jede verschickte Mail und meldet Zustellfehler. wordpress.org zählt mehr als 300.000 aktive Installationen.
Ist Post SMTP sicher?
Version 4.0.2 vom 24. September 2026 schließt die bis dahin bekannten Lücken. Das Mail-Protokoll des Plugins war allerdings seit 2024 mehrfach Ziel schwerer Lücken, eine davon nutzten Angreifer im November 2025 aktiv aus. Betreiber sollten automatische Updates aktivieren und das Protokoll nur so lange aufbewahren wie nötig.
Was ist eine Stored-XSS-Lücke?
Bei Stored Cross-Site-Scripting speichert ein Angreifer Skriptcode dauerhaft auf einer Website, etwa in einem Kommentar oder einem Protokolleintrag. Der Code läuft im Browser jeder Person, die den Eintrag aufruft. Bei angemeldeten Administratoren kann das Skript Aktionen mit deren Rechten auslösen.
Wie schalte ich die Registrierung in WordPress Multisite ab?
In der Netzwerkverwaltung unter Einstellungen, Netzwerk-Einstellungen legt der Super-Admin fest, ob sich Besucher registrieren dürfen. Die Option „Registrierung ist deaktiviert“ verhindert, dass Fremde selbst Konten oder Sites anlegen. Bestehende Konten bleiben davon unberührt.
Woran erkenne ich, ob meine WordPress-Seite gehackt wurde?
Typische Anzeichen sind unbekannte Administratorkonten, veränderte Dateien im Theme- oder Plugin-Ordner, fremde Weiterleitungen und Warnungen in der Google Search Console. Ein Sicherheits-Plugin mit Dateiprüfung und das Server-Log helfen bei der Suche.
Quellen
[1] Wordfence: Post SMTP <= 4.0.1, Unauthenticated Stored DOM-Based Cross-Site Scripting (CVE-2026-75962)
[2] wordpress.org: Post SMTP, Changelog zu Version 4.0.2 vom 24. September 2026
[3] NIST National Vulnerability Database: CVE-2026-75962
[4] Wordfence: Sicherheitslücken in Post SMTP (Übersicht)
[5] Wordfence: „Never Assume Anything“: Unauthenticated Stored Cross-Site Scripting Vulnerability Exposed in 14 Email Logging Plugins
[6] wordpress.org: Post SMTP: Versionsstatistik (abgerufen am 6. Oktober 2026)
[7] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 32 und Art. 33
Mehr Newshunger?
- MetForm: Formular-Plugin mit über 600.000 Installationen gab Einträge ohne Login preis
- W3 Total Cache: dritte Kommentar-Lücke in sieben Wochen bei über 900.000 Sites
- Ultimate Member: sechs Lücken in einem Update für über 200.000 WordPress-Sites
- All in One SEO: Lücke ohne Login im SEO-Plugin mit über 2 Millionen Installationen
- Ninja Forms: Sieben Lücken ohne Login seit September bei über 600.000 WordPress-Sites
- Wie gefährlich sind die Forminator-Lücken für über 600.000 WordPress-Installationen?
