Das Mitglieder-Plugin Ultimate Member schließt mit Version 2.14.0 sechs Sicherheitslücken auf einmal. Über eine davon lesen Fremde ohne Anmeldung private Profilfelder aus, über eine zweite verschaffen sich Abonnenten Administratorrechte. Laut wordpress.org liefen am 5. Oktober noch 68 Prozent der mehr als 200.000 Installationen auf älteren Versionszweigen.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Für die Rechteausweitung in Ultimate Member rechnet die Sicherheitsfirma Patchstack mit Angriffen, ihr Datenbankeintrag nennt die Lücke hochgefährlich.[1] Ein Abonnentenkonto genügt, um die Kontrolle über die gesamte WordPress-Installation zu übernehmen. Solche Konten legen Besucher auf vielen Mitgliederseiten über das Registrierungsformular des Plugins selbst an.

Das Wichtigste in Kürze

  • Ultimate Member bis Version 2.13.1 enthält sechs Lücken, Version 2.14.0 vom 29. September schließt alle.
  • Mit einem Abonnentenkonto werden Angreifer zum Administrator (CVE-2026-96451, CVSS 3.1: 8,8, vergeben von Patchstack).
  • Ohne Anmeldung lesen Fremde Profilfelder aus, die nur für Inhaber, Mitglieder oder bestimmte Rollen freigegeben sind (CVE-2026-93428, CVSS 3.1: 7,5, vergeben von Wordfence).
  • Angriffe sind bis zum 5. Oktober nicht belegt.

Welche Lücken schließt Ultimate Member 2.14.0?

Orangener Schlüssel mit Karte „Abonnent“ auf weißem Grund
CVE-2026-96451: Kritische Rechteausweitung mit CVSS-Score 8,8 von Intrudify entdeckt, am 1. Oktober durch Patchstack veröffentlicht

Am schwersten wiegt die Rechteausweitung CVE-2026-96451. Patchstack bewertet die Lücke mit CVSS 3.1: 8,8, also als hoch, und hat eine Schutzregel für die eigenen Kunden aktiviert. Gemeldet hat den Fund das Sicherheitsunternehmen Intrudify, öffentlich machte Patchstack ihn am 1. Oktober.[1]

Datenschutzrechtlich heikler ist die zweite Lücke. Über CVE-2026-93428 rufen Besucher ohne Anmeldung Profilfelder ab, die der Betreiber ausdrücklich auf den Inhaber, auf Mitglieder oder auf einzelne Rollen beschränkt hat. Wordfence meldete die Lücke, die NVD führt den Eintrag seit dem 3. Oktober.[2]

Daneben schließt das Update vier weitere Lücken. Über das Registrierungsformular schleusen Gäste Skriptcode ein, der im Browser des Administrators läuft, sobald dieser den Nutzerdatensatz im Backend öffnet (CVE-2026-96270, CVSS 7,2). Eine SQL-Injection setzt ein Administratorkonto voraus (CVE-2026-62059). Der Changelog nennt zusätzlich eine PHP-Objekt-Injection und einen Fehler im Prüfablauf von Anfragen. Beide Lücken lassen sich ohne Anmeldung ausnutzen, einen Eintrag in der NVD hatten sie bis zum 5. Oktober nicht.[3]

Warum gerät Ultimate Member immer wieder ins Visier?

Ultimate Member bündelt Registrierung, Login, Profile und Mitgliederverzeichnis in einer Erweiterung. Jede dieser Funktionen nimmt Anfragen von Besuchern entgegen. Das Plugin bettet laut Wordfence das Sicherheitstoken, das solche Anfragen absichern soll, in jede Seite ein, auch für Gäste.[2] Ein Token, das alle Besucher erhalten, belegt keine Berechtigung. Mit Version 2.14.0 führt der Hersteller deshalb eigene Tokens je Anfrage ein und erklärt die bisherigen Prüffunktionen für veraltet.[3]

Schon früher steckten schwere Lücken in Ultimate Member. Im Sommer 2023 legten Angreifer ohne Anmeldung eigene Administratorkonten an (CVE-2023-3460, CVSS 9,8).[4] Den Hinweis auf das damalige Update 2.6.7 führt der Changelog bis heute an erster Stelle. Anfang 2024 folgte eine SQL-Injection ohne Anmeldung mit ebenfalls 9,8 Punkten, betroffen waren die Versionen 2.1.3 bis 2.8.2.[5]

Wie schnell Angreifer bekannte Lücken aufgreifen, zeigte im Frühjahr King Addons for Elementor: Dort blockierte Wordfence 48.400 Angriffsversuche. Laut Versionsstatistik von wordpress.org liefen am 5. Oktober 68,4 Prozent der Ultimate-Member-Installationen auf Zweigen vor 2.14,[6] rechnerisch mehr als 136.000 von mindestens 200.000.

Die Lücken in Ultimate Member im Steckbrief
Stand 5. Oktober 2026
200.000+
aktive Installationen zählt wordpress.org für das Mitglieder-Plugin
8,8
Punkte nach CVSS 3.1 vergibt Patchstack für die Rechteausweitung mit Abonnentenkonto
6
Sicherheitslücken behebt Version 2.14.0, vier davon setzen kein Konto voraus
2.14.0
heißt die Version mit allen Korrekturen, veröffentlicht am 29. September

Auf welchen Versionszweigen laufen die Installationen?

2.14
31,6 %
2.13
17,9 %
2.11
12,0 %
2.10
9,7 %
2.12
9,0 %
2.8
5,8 %
übrige Zweige
14,1 %

Grau markierte Zweige laufen ohne die Korrekturen aus Version 2.14.0. Quelle: Versionsstatistik von wordpress.org, abgerufen am 5. Oktober 2026.

Wiederkehrende Lücken seit 2023

Juli 2023
CVE-2023-3460
Angreifer legen ohne Anmeldung Administratorkonten an, die Lücke wird aktiv ausgenutzt.
März 2024
CVE-2024-1071
Eine SQL-Injection ohne Anmeldung mit CVSS 9,8 betrifft die Versionen 2.1.3 bis 2.8.2.
29.09.2026
Version 2.14.0
Das Update schließt sechs Lücken, darunter eine Rechteausweitung.
01.–03.10.2026
Einträge öffentlich
Patchstack und Wordfence veröffentlichen die Details, Angriffe sind bisher nicht belegt.

Ultimate Member verwaltet genau die Daten, die Mitglieder bewusst privat halten. Bis Version 2.13.1 schützte diese Felder ein Token, das jeder Gast mitgeliefert bekam.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen

Was sollten Betreiber von Ultimate Member jetzt tun?

Agenturen mit vielen Mitgliederseiten stehen wie bei der Lückenserie im Mai vor dem größten Aufwand. Diese Schritte schließen die Lücken und begrenzen einen möglichen Schaden:

  • Sichern: Legen Sie vor dem Update ein Backup an, geeignete Werkzeuge stellt der Vergleich der Backup-Plugins für WordPress vor.
  • Aktualisieren: Spielen Sie Version 2.14.0 ein und leeren Sie danach den Cache, denn zwischengespeicherte Skripte müssen laut Changelog neu erzeugt werden.
  • Vorlagen angleichen: Hat Ihr Theme eigene Kopien der Ultimate-Member-Vorlagen für Profil, Login, Registrierung oder Mitgliederliste, gleichen Sie diese an die neue Version an.
  • Konten prüfen: Kontrollieren Sie unter Benutzer, ob unbekannte Administratoren auftauchen, und löschen Sie verdächtige Abonnentenkonten.
  • Meldepflicht klären: Haben Fremde private Profildaten abgerufen, melden Verantwortliche den Vorfall binnen 72 Stunden der Datenschutzaufsicht (Art. 33 DSGVO).[7]

Bei vielen Managed-Hostern laufen Plugin-Updates automatisch, einen Überblick über solche Tarife bietet der WordPress-Hosting-Vergleich.

FAQ: Ultimate Member: sechs Lücken in einem Update für über 200.000 WordPress-Sites

Was ist Ultimate Member?

Ultimate Member ist ein kostenloses WordPress-Plugin für Mitgliederseiten. Das Plugin liefert Registrierung, Login, Benutzerprofile, ein Mitgliederverzeichnis und Zugriffsbeschränkungen für Inhalte. wordpress.org zählt mehr als 200.000 aktive Installationen, kostenpflichtige Erweiterungen ergänzen weitere Funktionen.

Ist Ultimate Member sicher?

Version 2.14.0 vom 29. September 2026 schließt sechs bekannte Lücken, darunter eine Rechteausweitung mit CVSS 8,8. Alle Versionen bis 2.13.1 bleiben angreifbar. Angriffe waren bis zum 5. Oktober nicht belegt, Patchstack rechnet aber damit.

Wie finde ich heraus, welche Version von Ultimate Member installiert ist?

Die installierte Version steht im WordPress-Backend unter Plugins, Installierte Plugins direkt unter dem Eintrag Ultimate Member. Liegt die Nummer unter 2.14.0, sollten Sie das Plugin aktualisieren und danach den Cache leeren.

Was ist eine Rechteausweitung?

Bei einer Rechteausweitung verschafft sich ein Angreifer mehr Befugnisse, als sein Konto vorsieht. Bei Ultimate Member reicht ein einfaches Abonnentenkonto, um Administratorrechte zu erlangen. Mit diesen Rechten installiert ein Angreifer Plugins, legt Konten an oder verändert Inhalte.

Muss ich eine Sicherheitslücke in einem WordPress-Plugin der Datenschutzbehörde melden?

Die Lücke selbst ist nicht meldepflichtig. Haben Unbefugte aber personenbezogene Daten abgerufen, etwa private Profilfelder, melden Verantwortliche die Datenpanne binnen 72 Stunden der Aufsichtsbehörde (Art. 33 DSGVO). Ausgenommen sind Fälle, die voraussichtlich kein Risiko für Betroffene bergen.

Quellen

[1] Patchstack: Privilege Escalation in Ultimate Member bis 2.13.1 (CVE-2026-96451)

[2] NVD: CVE-2026-93428 (Ultimate Member bis Version 2.13.1)

[3] wordpress.org: Ultimate Member, Changelog

[4] NVD: CVE-2023-3460 (Ultimate Member vor Version 2.6.7)

[5] NVD: CVE-2024-1071 (Ultimate Member 2.1.3 bis 2.8.2)

[6] wordpress.org: Ultimate Member: Versionsstatistik (abgerufen am 5. Oktober 2026)

[7] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 33

Mehr Newshunger?

4,4 17 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?