Zum dritten Mal binnen sieben Wochen hat der Hersteller des Cache-Plugins W3 Total Cache eine Lücke geschlossen, über die Besucher ohne Anmeldung Schadcode in Kommentare einschleusen konnten. Version 2.10.7 vom 1. Oktober behebt den jüngsten Fall, ausnutzbar ist er nur bei einer Ladezeit-Option, die ab Werk ausgeschaltet ist. Das Verzeichnis wordpress.org zählt mehr als 900.000 aktive Installationen, knapp die Hälfte lief am 5. Oktober noch auf Versionszweigen vor 2.10.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Die Sicherheitsfirma Wordfence führt für W3 Total Cache seit Februar zehn Einträge, neun davon setzen kein Benutzerkonto voraus.[3] Bei den drei Kommentar-Lücken machte jedes Mal erst ein Optimierungsschritt des Plugins den eingeschleusten Code ausführbar.

Das Wichtigste in Kürze

  • W3 Total Cache bis Version 2.10.6 enthält eine Lücke für Cross-Site-Scripting ohne Anmeldung (CVE-2026-87920, CVSS 3.1: 7,2, vergeben von Wordfence), Version 2.10.7 schließt sie.
  • Angreifbar sind nur Websites, auf denen das Entfernen von Versionsparametern aus statischen Dateien eingeschaltet ist.
  • Zwei ähnliche Kommentar-Lücken in der Lazy-Load-Funktion machte Wordfence im August und im September öffentlich.
  • Denselben Fehlertyp hatte das Consent-Plugin Real Cookie Banner aus Niederbayern, Version 5.3.6 behebt ihn.

Wie gelangt Schadcode über einen Kommentar in die Seite?

Ein weißer Briefkasten mit der Aufschrift „Kommentare“, in dem ein oranger Turbolader steckt
WordPress filtert Kommentare und erlaubt nur harmloses HTML. Optimierungs-Plugins schreiben dann die fertige Seite um, kürzen Adressen und bauen Bild-Tags um

WordPress filtert jeden Kommentar beim Speichern und lässt nur harmloses HTML durch, etwa einen Link mit Titel. Optimierungs-Plugins greifen erst danach ein. Kurz vor der Auslieferung schreiben diese Erweiterungen die fertige Seite mit Suchmustern um, kürzen die Adressen von Stylesheets und Skripten oder bauen Bild-Tags für das verzögerte Laden um. Schneidet ein solches Muster mehr ab als vorgesehen, verschwindet auch das Zeichen, das ein HTML-Attribut beendet. Aus gefiltertem Text wird so ausführbarer Code, der in dieser Form nie durch den Filter von WordPress lief.[1]

Bei der jüngsten Lücke steckt der Fehler in der Browser-Cache-Funktion von W3 Total Cache. Die Option, Versionsparameter von Stylesheets und Skripten zu entfernen, kürzte auch Adressen innerhalb von Kommentaren. Wordfence zufolge lässt sich die Lücke nur bei eingeschalteter Option ausnutzen,[1] im Quellcode des Plugins steht sie ab Werk auf „aus“.[2] Gemeldet hat den Fund ein Sicherheitsforscher mit dem Pseudonym theviper17y, Wordfence machte ihn am 1. Oktober öffentlich, am Tag des Updates.

Der eingeschleuste Code läuft im Browser jedes Besuchers, der die betroffene Seite öffnet. Ist dabei ein Administrator angemeldet, kann das Skript Aktionen mit dessen Rechten auslösen. Die Lücke steht auf der Stufe „Patch verfügbar“. Hinweise auf öffentlichen Angriffscode oder beobachtete Angriffe lagen bis zum 5. Oktober nicht vor, im Katalog aktiv ausgenutzter Lücken der US-Behörde CISA fehlt der Eintrag.

Warum häufen sich die Lücken in W3 Total Cache?

Die zwei vorigen Kommentar-Lücken folgten demselben Muster. Im August betraf eine Lücke den Namen von Kommentarautoren, im September den Kommentartext. Beide Male wurde der Code erst beim Umbau der Bild-Tags für das verzögerte Laden ausführbar (CVE-2026-18109 und CVE-2026-78438, jeweils CVSS 7,2).[3] Voraussetzung war die eingeschaltete Lazy-Load-Funktion, bei der September-Lücke zusätzlich die Verarbeitung von Hintergrundbildern und ein freigegebener Kommentar. Den Kommentarbereich erreicht jeder Besucher ohne Konto, über denselben Weg lief Anfang Oktober die Lücke in Beaver Builder.

Schwerer wogen frühere Funde. Im Februar meldete die Ulmer Sicherheitsfirma Code White eine Codeausführung ohne Anmeldung mit CVSS 9,8, im Juni folgte eine zweite mit 8,1.[3] Betroffen waren die Versionen bis 2.9.1 beziehungsweise bis 2.9.4, auf aktuellen Installationen sind beide Lücken geschlossen.

Caching-Plugins bauen jede Seite um, bevor der Browser sie erhält. Jede zusätzliche Ladezeit-Funktion bringt deshalb ein weiteres Suchmuster mit, das auch fremde Inhalte verändert. Den Rat, Versionsparameter von statischen Dateien zu entfernen, führt der Messdienst GTmetrix inzwischen selbst als veraltet.[5] Auf Websites, die nach diesem Rat eingerichtet wurden, ist die riskante Option womöglich bis heute aktiv.

W3 Total Cache: drei Kommentar-Lücken in sieben Wochen
Stand 5. Oktober 2026
900.000+
aktive Installationen zählt wordpress.org für das Cache-Plugin
7,2
Punkte nach CVSS 3.1 vergibt Wordfence für die jüngste Lücke ohne Anmeldung
10
Einträge führt Wordfence 2026 für W3 Total Cache, neun ohne Kontozwang
2.10.7
heißt die Version mit der Korrektur, veröffentlicht am 1. Oktober

Auf welchen Versionszweigen laufen die Installationen?

2.10
51,7 %
2.9
11,1 %
2.8
13,5 %
2.7
5,4 %
ältere Zweige
18,3 %

Grau markierte Zweige laufen ohne die Korrektur. Im Zweig 2.10 schließt erst Version 2.10.7 die Lücke. Quelle: Versionsstatistik von wordpress.org, abgerufen am 5. Oktober 2026.

Wie verlief die Serie?

13.08.2026
Autorenname
Der Umbau der Bild-Tags für Lazy Load macht den Namen eines Kommentarautors ausführbar. Korrektur in 2.10.4.
04.09.2026
Hintergrundbilder
Dieselbe Funktion macht einen freigegebenen Kommentar ausführbar. Korrektur in 2.10.6.
01.10.2026
Versionsparameter
Das Kürzen von Dateiadressen öffnet den Kommentartext für Skripte. Korrektur in 2.10.7.
02.10.2026
Real Cookie Banner
Das Consent-Plugin aus Niederbayern zeigt denselben Fehlertyp. Korrektur in 5.3.6.

W3 Total Cache beschleunigt Seiten, indem das Plugin fremde Inhalte umschreibt. Dreimal in sieben Wochen hat genau dieser Umbau harmlose Kommentare in Schadcode verwandelt.

Michael Dobler, Herausgeber Dr. Web
Zitat teilen

Einen Tag nach W3 Total Cache veröffentlichte Wordfence einen fast gleich gebauten Fall im Consent-Plugin Real Cookie Banner der devowl.io GmbH aus Grafling in Niederbayern. Bis Version 5.3.5 entfernte ein seitenweites Suchmuster des Plugins beim Ausliefern ein Zeichen aus Kommentaren, das WordPress beim Speichern noch als harmlos durchgelassen hatte (CVE-2026-92977, CVSS 3.1: 7,2). Ausnutzbar war die Lücke erst, nachdem ein Moderator den Kommentar freigegeben hatte.[6] Der Hersteller weist im Plugin-Verzeichnis selbst auf die Lücke hin und empfiehlt Version 5.3.6.[7]

Für Betreiber in Deutschland hat der Fall eine eigene Brisanz. Ausgerechnet das Werkzeug, das Einwilligungen nach DSGVO und TDDDG einholt, bot Fremden einen Weg in den Browser der Besucher. Art. 32 DSGVO verlangt Schutzmaßnahmen nach dem Stand der Technik.[8] Ein verfügbares Sicherheitsupdate gehört dazu. Real Cookie Banner zählt laut wordpress.org mehr als 100.000 aktive Installationen.

Was sollten Betreiber von W3 Total Cache jetzt tun?

Laut Versionsstatistik von wordpress.org liefen am 5. Oktober 48,4 Prozent der Installationen von W3 Total Cache auf Zweigen vor 2.10,[4] rechnerisch mehr als 435.000 von mindestens 900.000. Auch innerhalb des Zweigs 2.10 schließt erst Version 2.10.7 die Lücke. Agenturen mit vielen Kundensites kennen das Update-Rennen aus der Lückenserie im Mai. Diese Schritte schließen die Lücken und begrenzen einen möglichen Schaden:

  • Sichern: Legen Sie vor dem Update ein Backup an, geeignete Werkzeuge stellt der Vergleich der Backup-Plugins für WordPress vor.
  • Aktualisieren: Spielen Sie W3 Total Cache 2.10.7 und Real Cookie Banner 5.3.6 oder neuer ein. Die installierte Version steht unter Plugins direkt beim Eintrag.
  • Optionen prüfen: Kontrollieren Sie unter Performance, Browser Cache, ob Versionsparameter entfernt werden. Unter Performance, User Experience sehen Sie, ob Lazy Load aktiv ist. Bringt eine Option keinen messbaren Gewinn, schalten Sie diese gerne ab.
  • Kommentare sichten: Prüfen Sie die seit August freigegebenen Kommentare auf auffällige Links und lassen Sie Erstkommentare unbekannter Autoren weiter moderieren.
  • Konten kontrollieren: Suchen Sie unter Benutzer nach unbekannten Administratoren und löschen Sie verdächtige Konten.

Viele Managed-Hoster spielen Plugin-Updates automatisch ein, einen Überblick über solche Tarife bietet der WordPress-Hosting-Vergleich. Für die laufende Pflege eignet sich die Checkliste zur WordPress-Wartung.

FAQ: W3 Total Cache: dritte Kommentar-Lücke in sieben Wochen bei über 900.000 Sites

Was ist W3 Total Cache?

W3 Total Cache ist ein kostenloses WordPress-Plugin des Herstellers BoldGrid, das Ladezeiten verkürzt. Das Plugin speichert fertige Seiten zwischen, fasst Stylesheets und Skripte zusammen, lädt Bilder verzögert und bindet Content Delivery Networks an. wordpress.org zählt mehr als 900.000 aktive Installationen.

Ist W3 Total Cache sicher?

Version 2.10.7 vom 1. Oktober 2026 schließt alle bis dahin bekannten Lücken. Wordfence führt für 2026 allerdings zehn Einträge zu dem Plugin, darunter zwei Codeausführungen ohne Anmeldung. Betreiber sollten automatische Updates aktivieren und nur die Optimierungen einschalten, die messbar Ladezeit sparen.

Was ist eine Stored-XSS-Lücke?

Bei Stored Cross-Site-Scripting speichert ein Angreifer Skriptcode dauerhaft auf einer Website, etwa in einem Kommentar. Der Code läuft dann im Browser jedes Besuchers, der die Seite öffnet. Bei angemeldeten Administratoren kann das Skript Aktionen mit deren Rechten auslösen.

Sollte man Query-Strings aus statischen Ressourcen entfernen?

Der Messdienst GTmetrix führt die Empfehlung, Versionsparameter zu entfernen, inzwischen als veraltet. Die Parameter sorgen dafür, dass Browser nach einem Update die neue Datei laden. In W3 Total Cache war die Option bis Version 2.10.6 zudem Voraussetzung für eine Sicherheitslücke.

Woran erkenne ich, ob meine WordPress-Seite gehackt wurde?

Typische Anzeichen sind unbekannte Administratorkonten, veränderte Dateien im Theme- oder Plugin-Ordner, fremde Weiterleitungen und Warnungen in der Google Search Console. Ein Sicherheits-Plugin mit Dateiprüfung und das Server-Log helfen bei der Suche.

Quellen

[1] Wordfence: W3 Total Cache <= 2.10.6, Unauthenticated Stored Cross-Site Scripting via Comment Content (CVE-2026-87920)

[2] WordPress Plugin Trac: W3 Total Cache 2.10.7, Standardwerte der Konfiguration (ConfigKeys.php)

[3] Wordfence: Sicherheitslücken in W3 Total Cache (Übersicht)

[4] wordpress.org: W3 Total Cache: Versionsstatistik (abgerufen am 5. Oktober 2026)

[5] GTmetrix: Remove query strings from static resources (deprecated)

[6] Wordfence: Real Cookie Banner <= 5.3.5, Unauthenticated Stored Cross-Site Scripting via Comment (CVE-2026-92977)

[7] wordpress.org: Real Cookie Banner, Sicherheitshinweise im Changelog

[8] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 32

Mehr Newshunger?

4,2 19 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?