WordPress hat am 22. September 2026 das außerplanmäßige Sicherheitsrelease 7.1.2 veröffentlicht und die Korrektur bis hinab zu Version 4.7 zurückportiert. Dahinter steckt eine kritische Schwachstelle in der Template-Auflösung, über die sich ohne Login fremder PHP-Code ausführen lässt. Viele Betreiber fanden deshalb heute früh eine Mail über die automatische Aktualisierung auf 7.0.6 im Postfach.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenDas Update auf WordPress 7.1.2 kam bei vielen Seiten von selbst: Darin liegt die eigentliche Nachricht. Der Kern der Software erzwingt Sicherheitsaktualisierungen nur dann, wenn eine Lücke als ausreichend gefährlich gilt. Diesmal reichte die Einstufung bis zu einer möglichen Code-Ausführung auf dem Server.
Das Wichtigste in Kürze
- 7.1.2 ist ein reines Sicherheitsrelease und schließt eine als kritisch eingestufte Lücke (CVE-2026-87902).
- Betroffen ist praktisch jede Version vor 7.1.2; WordPress liefert Backports von 7.0.6 bis 4.7.37.
- Der Fehler sitzt in der Seitentemplate-Auflösung und kann ohne Anmeldung fremde PHP-Dateien zur Ausführung bringen.
- Seiten mit aktiven Auto-Updates wurden bereits versorgt, alle anderen sollten sofort prüfen und nachziehen.
Warum wurde Ihre WordPress-Seite plötzlich aktualisiert?

WordPress kann Sicherheitskorrekturen automatisch im Hintergrund einspielen. Für 7.1.2 hat das Kernteam dieses erzwungene Update aktiviert.[1] Betreiber erhielten daraufhin eine Mail mit dem Hinweis, die Seite sei auf eine neue Version gehoben worden, bei älteren Installationen etwa auf 7.0.6. Dieser Automatismus greift selten, denn WordPress aktiviert ihn nur bei ernster Gefahr.
Wie gefährlich ist die Lücke wirklich?
Die Schwachstelle steckt in der Art, wie WordPress bestimmt, welche Template-Datei eine Seite ausliefert. Ein nicht angemeldeter Angreifer kann diese Auflösung unter bestimmten Bedingungen dazu bringen, eine beliebige lesbare PHP-Datei außerhalb der Theme-Ordner einzubinden.[1] Sobald der Server diese Datei einbindet, führt er ihren Code aus. Aus einem Lesezugriff wird so eine mögliche Code-Ausführung.
Die Korrektur ändert nur eine einzige Datei, wp-includes/template.php. Dennoch hält WordPress Rückportierungen über mehr als zwanzig Versionszweige bereit, von 7.0.6 bis 4.7.37.[2] Zu einer solchen Kaskade greift das Projekt nur in schweren Fällen. Der Fall reiht sich in eine dichte Serie ein, vom SQL-Injection-Zwangsupdate auf 7.0.2 bis zur Author-Lücke mit Code-Ausführung in 7.0.4.
Eine Korrektur in einer einzigen Datei, die WordPress bis in fast zehn Jahre alte Installationen zurückpatcht: Deutlicher lässt sich Dringlichkeit kaum ausdrücken.
— Markus Seyfferth, Chefredakteur Dr. Web
Was Betreiber jetzt tun sollten
Zuerst die eigene Version prüfen: Im Adminbereich zeigen „Werkzeuge › Website-Zustand“ und der Fuß des Dashboards den Stand an. Ziel ist 7.1.2 oder der gepatchte Stand des eigenen Zweigs, etwa 7.0.6. Betreiber, die Wartung und Updates an einen Dienstleister abgegeben haben, sollten kurz gegenprüfen, ob die Korrektur wirklich eingespielt wurde; gutes Managed-WordPress-Hosting nimmt ihnen genau das ab.
Danach lohnt der Blick auf die Update-Strategie. Nur die jeweils aktuelle Hauptversion wird aktiv gepflegt, ältere Zweige erhalten Sicherheitskorrekturen nur aus Kulanz. Installationen auf 7.0.x sollten den Sprung auf 7.1.x einplanen. Dieselbe Wachsamkeit gilt für Erweiterungen, wie zuletzt die kritische Upload-Lücke in Gravity Forms oder die Kirki-Schwachstelle zeigten.
Das Update in vier Kennzahlen
wp-includes/template.php So funktioniert die Lücke
Ihr Sofort-Check
Unterm Strich ist 7.1.2 Pflicht, kein Kann. Prüfen Sie heute, ob Ihre Seite den gepatchten Stand trägt. Verlassen Sie sich nicht allein auf die stille Automatik im Hintergrund.
Quellen
[1] WordPress News: „WordPress 7.1.2 Release“
[2] WordPress-Dokumentation: „Version 7.1.2″
Mehr Newshunger?
- WordPress 7.0.4: Wie dringend ist das Update? Sofort
- WordPress 7.0.3 riegelt den Login-Screen wieder ab
- Warum Sie WordPress sofort auf 7.0.2 aktualisieren sollten
- Gravity Forms angreifbar? Update auf 3.1.0.5
- Kirki-Sicherheitslücke bedroht 150.000 WordPress-Sites
- Wie fand eine KI die WordPress-Lücke für 22 Euro?
1 Kommentar
Recherchiere doch mal, wie oft dieser „erzwungene Update“ Automatismus in letzter Zeit für WordPress Core und auch Plugins verwendet wurde.