WordPress hat am 22. September 2026 das außerplanmäßige Sicherheitsrelease 7.1.2 veröffentlicht und die Korrektur bis hinab zu Version 4.7 zurückportiert. Dahinter steckt eine kritische Schwachstelle in der Template-Auflösung, über die sich ohne Login fremder PHP-Code ausführen lässt. Viele Betreiber fanden deshalb heute früh eine Mail über die automatische Aktualisierung auf 7.0.6 im Postfach.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Das Update auf WordPress 7.1.2 kam bei vielen Seiten von selbst: Darin liegt die eigentliche Nachricht. Der Kern der Software erzwingt Sicherheitsaktualisierungen nur dann, wenn eine Lücke als ausreichend gefährlich gilt. Diesmal reichte die Einstufung bis zu einer möglichen Code-Ausführung auf dem Server.

Das Wichtigste in Kürze

  • 7.1.2 ist ein reines Sicherheitsrelease und schließt eine als kritisch eingestufte Lücke (CVE-2026-87902).
  • Betroffen ist praktisch jede Version vor 7.1.2; WordPress liefert Backports von 7.0.6 bis 4.7.37.
  • Der Fehler sitzt in der Seitentemplate-Auflösung und kann ohne Anmeldung fremde PHP-Dateien zur Ausführung bringen.
  • Seiten mit aktiven Auto-Updates wurden bereits versorgt, alle anderen sollten sofort prüfen und nachziehen.

Warum wurde Ihre WordPress-Seite plötzlich aktualisiert?

Alte Metalltür mit Vorhängeschloss, Riegeln und einem Schild
WordPress 7.1.2: Automatisches Sicherheitsupdate aktiviert, ältere Installationen auf Version 7.0.6 aktualisiert

WordPress kann Sicherheitskorrekturen automatisch im Hintergrund einspielen. Für 7.1.2 hat das Kernteam dieses erzwungene Update aktiviert.[1] Betreiber erhielten daraufhin eine Mail mit dem Hinweis, die Seite sei auf eine neue Version gehoben worden, bei älteren Installationen etwa auf 7.0.6. Dieser Automatismus greift selten, denn WordPress aktiviert ihn nur bei ernster Gefahr.

Wie gefährlich ist die Lücke wirklich?

Die Schwachstelle steckt in der Art, wie WordPress bestimmt, welche Template-Datei eine Seite ausliefert. Ein nicht angemeldeter Angreifer kann diese Auflösung unter bestimmten Bedingungen dazu bringen, eine beliebige lesbare PHP-Datei außerhalb der Theme-Ordner einzubinden.[1] Sobald der Server diese Datei einbindet, führt er ihren Code aus. Aus einem Lesezugriff wird so eine mögliche Code-Ausführung.

Die Korrektur ändert nur eine einzige Datei, wp-includes/template.php. Dennoch hält WordPress Rückportierungen über mehr als zwanzig Versionszweige bereit, von 7.0.6 bis 4.7.37.[2] Zu einer solchen Kaskade greift das Projekt nur in schweren Fällen. Der Fall reiht sich in eine dichte Serie ein, vom SQL-Injection-Zwangsupdate auf 7.0.2 bis zur Author-Lücke mit Code-Ausführung in 7.0.4.

Eine Korrektur in einer einzigen Datei, die WordPress bis in fast zehn Jahre alte Installationen zurückpatcht: Deutlicher lässt sich Dringlichkeit kaum ausdrücken.

— Markus Seyfferth, Chefredakteur Dr. Web

Was Betreiber jetzt tun sollten

Zuerst die eigene Version prüfen: Im Adminbereich zeigen „Werkzeuge › Website-Zustand“ und der Fuß des Dashboards den Stand an. Ziel ist 7.1.2 oder der gepatchte Stand des eigenen Zweigs, etwa 7.0.6. Betreiber, die Wartung und Updates an einen Dienstleister abgegeben haben, sollten kurz gegenprüfen, ob die Korrektur wirklich eingespielt wurde; gutes Managed-WordPress-Hosting nimmt ihnen genau das ab.

Danach lohnt der Blick auf die Update-Strategie. Nur die jeweils aktuelle Hauptversion wird aktiv gepflegt, ältere Zweige erhalten Sicherheitskorrekturen nur aus Kulanz. Installationen auf 7.0.x sollten den Sprung auf 7.1.x einplanen. Dieselbe Wachsamkeit gilt für Erweiterungen, wie zuletzt die kritische Upload-Lücke in Gravity Forms oder die Kirki-Schwachstelle zeigten.

WordPress 7.1.2: der Notfall-Patch in Zahlen
Kritisches Sicherheitsrelease vom 22. September 2026

Das Update in vier Kennzahlen

7.1.2sichere Hauptversion seit dem 22. September 2026
7.0.6Backport für den 7.0-Zweig, kam per Auto-Update auf viele Seiten
24ältere Versionszweige mit Sicherheits-Backport, zurück bis 4.7
1geänderte Datei: wp-includes/template.php

So funktioniert die Lücke

Schritt 1
Anfrage ohne Login
Ein nicht angemeldeter Besucher ruft die Seite mit präparierten Parametern auf.
Schritt 2
Falsches Template
Die Template-Auflösung bindet eine beliebige lesbare PHP-Datei außerhalb der Theme-Ordner ein.
Schritt 3
Code läuft
Unter bestimmten Bedingungen führt der Server den fremden PHP-Code aus.

Ihr Sofort-Check

Version prüfen
Unter „Werkzeuge › Website-Zustand“ steht Ihre WordPress-Version. Ziel ist 7.1.2 oder der gepatchte Stand Ihres Zweigs, etwa 7.0.6.
Auto-Update gegenprüfen
Kontrollieren Sie, ob die Aktualisierung wirklich durchlief. Bei gehostetem WordPress zusätzlich im Anbieter-Dashboard nachsehen.
Auf den aktuellen Zweig
Nur die neueste Hauptversion wird aktiv gepflegt. Planen Sie den Wechsel von 7.0.x auf 7.1.x ein.

Unterm Strich ist 7.1.2 Pflicht, kein Kann. Prüfen Sie heute, ob Ihre Seite den gepatchten Stand trägt. Verlassen Sie sich nicht allein auf die stille Automatik im Hintergrund.

Quellen

[1] WordPress News: „WordPress 7.1.2 Release“

[2] WordPress-Dokumentation: „Version 7.1.2″

Mehr Newshunger?

4,1 18 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?