Ein Administrator öffnet im Datenbank-Editor des Plugins String Locator einen Tabelleneintrag, korrigiert einen Tippfehler und speichert. Bis Version 2.6.7 konnte genau dieser Handgriff ein präpariertes Objekt aktivieren, das ein Angreifer ohne Anmeldung zuvor in der Datenbank abgelegt hatte. Für das Werkzeug zum Suchen und Ersetzen zählt wordpress.org am 8. Oktober mehr als 100.000 aktive Installationen, Version 2.6.8 schließt die Lücke.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

WPScan veröffentlichte den Eintrag am 5. Oktober und will das Angriffsbeispiel am 26. Oktober freigeben.[1] Für String Locator ist CVE-2026-97188 bereits die dritte Lücke dieser Bauart seit 2022.

Das Wichtigste in Kürze

  • String Locator bis 2.6.7 schränkt beim Einlesen gespeicherter Datenbankinhalte die zulässigen PHP-Klassen nicht ein (CVE-2026-97188, CVSS 3.1: 8,8, vergeben von WPScan).
  • Angreifer ohne Konto legen ein präpariertes Objekt in der Datenbank ab. Ausgelöst wird der Angriff erst, wenn ein Administrator den Eintrag im Datenbank-Editor öffnet und speichert.
  • Je nach weiteren installierten Plugins drohen gelöschte Dateien, abgeflossene Daten oder fremder Code auf dem Server.
  • Version 2.6.8 behebt den Fehler. Angriffe sind bis zum 8. Oktober nicht bekannt.

Wie wird ein Datenbankeintrag zur Falle?

Weißer Kasten mit oranger Karte, Aufschrift „Erst beim Speichern öffnen“ und Spiralfeder
WordPress speichert Einstellungen als serialisierte Daten. Suchenwerkzeuge können diese nicht einfach ändern, da neue Wortlängen die Längenkodierung ungültig machen

WordPress speichert viele Einstellungen als serialisierte Daten: eine Textform, die Listen und Objekte samt der Länge jedes Werts festhält. Ein Werkzeug zum Suchen und Ersetzen kann solche Einträge nicht einfach als Text ändern, weil jede neue Wortlänge die gespeicherte Längenangabe ungültig macht. Plugins wie String Locator wandeln die Daten deshalb mit der PHP-Funktion unserialize() zurück in Objekte, ändern sie und schreiben sie neu. Laut WPScan ließ das Plugin dabei bis Version 2.6.7 beliebige Klassen zu.[1]

Der Angriff läuft in zwei Stufen. Ein Angreifer ohne Konto legt ein präpariertes Objekt in der Datenbank ab. Öffnet und speichert ein Administrator später genau diesen Eintrag im Datenbank-Editor, erzeugt PHP das Objekt. Schaden richtet das Objekt erst über eine sogenannte POP-Kette an, also über Programmcode eines anderen installierten Plugins oder Themes, den PHP beim Erzeugen oder Löschen des Objekts automatisch ausführt. Je nach Kette löscht der Angreifer Dateien, liest sensible Daten aus oder führt eigenen Code aus. Gemeldet hat die Lücke der Sicherheitsforscher Raphael P. Cigana.

Die Lücke steht auf der Stufe „Patch verfügbar“. Die US-Cybersicherheitsbehörde CISA vermerkt in ihrer Bewertung zum NVD-Eintrag keine bekannte Ausnutzung und hält den Angriff für nicht automatisierbar.[2] Im CISA-Katalog aktiv ausgenutzter Lücken fehlt der Eintrag. Die nötige Mitwirkung eines Administrators drückt den CVSS-Wert unter die Schwelle von 9,0, ab der eine Lücke als kritisch gilt.

Warum trifft String Locator dieselbe Lückenklasse zum dritten Mal?

Die Vorgeschichte reicht bis 2022. Damals veröffentlichte Wordfence CVE-2022-2434: Bis Version 2.5.0 ließ sich über ein hochgeladenes PHAR-Archiv eine Deserialisierung auslösen, sofern ein Administrator einen präparierten Link anklickte (CVSS 8,8).[3] Im Januar 2025 folgte CVE-2024-10936 mit fast identischem Ablauf. Angreifer ohne Konto schleusten ein Objekt ein, das erst beim Suchen und Ersetzen durch einen Administrator wirksam wurde (CVSS 8,8, behoben in 2.6.7).[4] Der Datenbank-Editor blieb damals offen.

Sicherheitsforscher nennen dieses Muster einen unvollständigen Patch: Ein Hersteller härtet die gemeldete Funktion, prüft aber nicht jede andere Stelle mit demselben Aufruf. PHP bietet seit Version 7.0 eine Option, die beim Deserialisieren nur ausdrücklich erlaubte Klassen oder gar keine Objekte zulässt. Die Plugin-Seite auf wordpress.org nennt PHP 7.0 ohnehin als Mindestversion. Eine PHP-Objekt-Injektion ohne Login schloss zuletzt auch Ninja Forms mit Version 3.15.4. String Locator steht seit 2013 im Plugin-Verzeichnis, heute pflegt der Staging-Anbieter InstaWP das Werkzeug.

String Locator: Steckbrief der Datenbank-Lücke
Stand 8. Oktober 2026
100.000+
aktive Installationen zählt wordpress.org für String Locator
8,8
Punkte nach CVSS 3.1 vergibt WPScan, Schweregrad hoch
0 Konten
braucht der Angreifer, auslösen muss den Angriff aber ein Administrator
2.6.8
heißt die korrigierte Version, seit 29. September im Verzeichnis

Drei Lücken derselben Bauart seit 2022

2022
PHAR-Archiv
CVE-2022-2434: Deserialisierung bis 2.5.0, ausgelöst durch einen Klick des Administrators. CVSS 8,8.
Januar 2025
Suchen und Ersetzen
CVE-2024-10936: Objekt-Injektion ohne Login bis 2.6.6, behoben in 2.6.7. CVSS 8,8.
29. September
Version 2.6.8
Das Update härtet die Verarbeitung serialisierter Daten im Datenbank-Editor.
5. Oktober
Offenlegung
WPScan veröffentlicht CVE-2026-97188, die NVD führt den Eintrag seit dem 7. Oktober.
26. Oktober
Details öffentlich
WPScan will das Angriffsbeispiel freigeben. Bis dahin sollte das Update laufen.

Drei Lücken derselben Art in vier Jahren sprechen dafür, Wartungswerkzeuge nach getaner Arbeit wieder zu löschen.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen

Was sollten Betreiber von String Locator jetzt tun?

Die Versionsstatistik von wordpress.org hilft bei der Einschätzung nicht weiter: Am 8. Oktober liefen 93,2 Prozent der Installationen auf dem Versionszweig 2.6, der anfällige Versionen ebenso umfasst wie die korrigierte 2.6.8.[5] Wie viele Websites schon aktualisiert haben, bleibt damit offen. Diese Schritte schließen die Lücke und begrenzen einen möglichen Schaden:

  • Aktualisieren: Spielen Sie String Locator 2.6.8 ein. In der Plugin-Übersicht schaltet der Link „Automatische Aktualisierungen aktivieren“ künftige Korrekturen ohne Handarbeit frei.
  • Editor meiden: Öffnen Sie bis zum Update keine Datenbankeinträge im Editor des Plugins, deren Inhalt von Besuchern stammen kann, etwa Kommentare oder Formulareinträge.
  • Spuren prüfen: Haben Sie in den vergangenen Wochen Einträge im Datenbank-Editor gespeichert, kontrollieren Sie unter Benutzer, ob unbekannte Admin-Konten existieren. Wie Angreifer solche Konten verstecken, zeigen die Angriffe auf Ninja Forms.
  • Aufräumen: Löschen Sie das Plugin, sobald die Suche erledigt ist. Größere Ersetzungen laufen sicherer auf einem Staging-Server und nach einer frischen Sicherung. Werkzeuge dafür listet der Vergleich der Backup-Plugins für WordPress.

Fließen über eine ausgenutzte Lücke personenbezogene Daten ab, greift die Meldepflicht nach Art. 33 DSGVO: Birgt der Vorfall ein Risiko für Betroffene, muss die Meldung binnen 72 Stunden bei der Aufsichtsbehörde eingehen.[6] Weitere Grundregeln zur Absicherung fasst der Ratgeber zur WordPress-Sicherheit zusammen. Ein Managed-Hosting, das Plugin-Updates zentral einspielt, entlastet Agenturen mit String Locator auf vielen Kundensites. Einen Überblick über solche Tarife bietet der WordPress-Hosting-Vergleich.

FAQ: String Locator mit über 100.000 Installationen: Datenbank-Editor als Einfallstor

Was ist String Locator?

String Locator ist ein kostenloses WordPress-Plugin, das Theme- und Plugin-Dateien sowie die Datenbank nach Textstellen durchsucht und Fundstellen im Browser bearbeitbar macht. Seit 2013 steht das Plugin im Verzeichnis, heute pflegt InstaWP das Werkzeug. wordpress.org zählt mehr als 100.000 aktive Installationen.

Ist String Locator sicher?

Version 2.6.8 schließt die Lücke CVE-2026-97188. Seit 2022 meldeten Sicherheitsforscher allerdings drei Deserialisierungslücken im Plugin, alle mit einem CVSS-Wert von 8,8. Betreiber sollten automatische Updates aktivieren und das Plugin nur so lange installiert lassen, wie sie das Werkzeug tatsächlich brauchen.

Was ist eine PHP-Objekt-Injektion?

Bei einer PHP-Objekt-Injektion wandelt eine Anwendung von außen stammende Textdaten mit der Funktion unserialize() in PHP-Objekte um. Der Angreifer bestimmt dabei die Klasse. Über automatisch ausgeführte Methoden vorhandener Klassen, eine sogenannte POP-Kette, kann er Dateien löschen, Daten lesen oder Code ausführen.

Wie finde ich die installierte Version von String Locator?

Die Versionsnummer steht im WordPress-Backend unter Plugins, Installierte Plugins in der Zeile von String Locator. Zeigt die Übersicht eine Version vor 2.6.8, bietet WordPress dort direkt die Aktualisierung an. Agenturen sehen die Versionen vieler Websites gesammelt in ihrem Wartungswerkzeug.

Sollte man Wartungs-Plugins nach Gebrauch löschen?

Ja, ein gelöschtes Plugin bietet keine Angriffsfläche mehr. Werkzeuge für Suchen und Ersetzen, Datenbankpflege oder Umzüge braucht eine Website meist nur für einzelne Aufgaben. Nach getaner Arbeit entfernen Sie das Plugin und installieren bei Bedarf die jeweils aktuelle Version neu.

Quellen

[1] WPScan: String Locator < 2.6.8, Unauthenticated PHP Object Injection via Database Editor (CVE-2026-97188)

[2] NIST National Vulnerability Database: CVE-2026-97188

[3] NIST National Vulnerability Database: CVE-2022-2434

[4] NIST National Vulnerability Database: CVE-2024-10936

[5] wordpress.org: String Locator: Versionsstatistik und Changelog (abgerufen am 8. Oktober 2026)

[6] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 33

Mehr Newshunger?

4,6 14 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?