WordPress 7.1.3 schließt sieben Sicherheitslücken, darunter eine SQL-Injection im Export-Werkzeug und ein Einfallstor für Schadcode über Kommentare, die noch auf Freigabe warten. Drei der sieben Funde meldete Anthropic. Seit dem 17. September hat das Kernteam damit 19 Lücken im WordPress-Kern geschlossen.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenMit WordPress 7.1.3 erschien am 6. Oktober das dritte Sicherheitsrelease binnen 19 Tagen, nach 7.1.1 am 17. September und dem Notfall-Patch 7.1.2 am 22. September. Das Kernteam rät, alle Websites sofort zu aktualisieren.[1]
Das Wichtigste in Kürze
- WordPress 7.1.3 behebt sieben Sicherheitslücken und vier weitere Fehler.
- Anthropic meldete drei der Lücken, darunter eine SQL-Injection zweiter Ordnung im WXR-Export.
- Für die Zweige 7.0 und 6.9 liefert WordPress.org bereits die Versionen 7.0.7 und 6.9.10 aus.
- Websites ohne automatische Hintergrund-Updates müssen von Hand nachziehen.
Welche Lücken schließt WordPress 7.1.3?

Für Websites mit offener Kommentarfunktion zählt vor allem eine Lücke: Über einen Kommentar, der noch auf Freigabe wartet, gelangt Schadcode in die Kommentarverwaltung. Öffnet ein Administrator die Moderationsliste, läuft das Skript in seinem Browser mit Admin-Rechten. Gemeldet wurde die Lücke von Thomas Chauchefoin, Sicherheitsforscher bei Trail of Bits.[1]
Ananda Dhakal von Patchstack fand einen zweiten Weg über Kommentare: Ohne Login ließen sich Kommentare unter privaten und unveröffentlichten Beiträgen auslesen. Hinzu kommen ein Cross-Site-Scripting über Imgur-Einbettungen, eine DoS-Schwachstelle in der Funktion WP_Http::make_absolute_url() und ein Fehler, über den Autoren Beiträge oben anpinnen konnten. Kommentare als Einfallstor kennt die Plugin-Welt längst, zuletzt bei W3 Total Cache und im Beaver Builder.
Was verraten die drei Funde von Anthropic?
Der anspruchsvollste Fund betrifft den WXR-Export, mit dem Betreiber Inhalte als XML-Datei sichern. Bei einer SQL-Injection zweiter Ordnung landet der Schadcode zunächst unauffällig in der Datenbank. Wirksam wird der Code erst, sobald eine spätere Funktion den gespeicherten Wert ungeprüft in eine Abfrage einbaut, hier der Export.[1] Klassische Scanner testen eine Eingabe und werten die direkte Antwort aus, weshalb ihnen dieses Muster entgeht: Zwischen Eingabe und Wirkung liegen zwei getrennte Codepfade.
Anthropic durchsucht Open-Source-Code mit Claude-Modellen wie Claude Mythos Preview nach Schwachstellen und lässt jeden Fund von externen Sicherheitsfirmen prüfen. Bis zum 2. Oktober meldete das Labor so 6.157 Lücken in 591 Projekten.[2] Schon in 7.1.1 stammten zwei Meldungen von Anthropic, ein Path-Traversal im REST-Controller für Templates und das Überschreiben fremder Beiträge ab der Rolle Mitarbeiter.[3] Drei der fünf Anthropic-Funde seit September setzen ein angemeldetes Konto voraus. Wegen solcher Modelle warnt Kanadas Bankenaufsicht bereits, dass das Zeitfenster zum Patchen schrumpft.
Seit Labore wie Anthropic den Quellcode mit KI durchkämmen, gehört das Sicherheitsupdate im Wochentakt zum Pflichtprogramm jeder WordPress-Seite.
Michael Dobler, Herausgeber Dr. Web
Was sollten Betreiber jetzt tun?
Prüfen Sie zuerst unter „Werkzeuge › Website-Zustand“, welche Version läuft; Ziel ist 7.1.3. Für ältere Zweige stehen Rückportierungen wie 7.0.7 und 6.9.10 bereit. WordPress.org kündigt weitere an, aktiv gepflegt wird aber nur die neueste Version.[1] Wie zuverlässig Hoster solche Updates einspielen, zeigt der WordPress-Hosting-Vergleich.
Im zweiten Schritt lohnt der Blick in die Benutzerliste. Verwaiste Zugänge mit den Rollen Autor oder Mitarbeiter gehören gelöscht, weil zwei der Anthropic-Funde genau diese Rollen ausnutzen. Falls Unbekannte Kommentare unter privaten Beiträgen ausgelesen haben, kann nach Art. 33 DSGVO binnen 72 Stunden eine Meldung an die Aufsichtsbehörde fällig werden. Ein frisches Backup vor dem Update spart im Ernstfall Stunden; welche Werkzeuge das zuverlässig erledigen, zeigt unser Vergleich der Backup-Plugins für WordPress.
Quellen
[1] WordPress.org: „WordPress 7.1.3 Maintenance and Security Release“
[2] Anthropic: „Anthropic’s coordinated vulnerability disclosure dashboard“
[3] WordPress.org: „WordPress 7.1.1 Maintenance and Security Release“
Mehr Newshunger?
- WordPress-Kern: Neue Path-Traversal-Lücke führt unter Bedingungen zur Codeausführung
- WordPress 7.2 soll API-Schlüssel von Plugins verschlüsselt speichern
- WordPress 7.1 „Mary Lou“ ist da: jetzt updaten, vorher testen
- Ninja Forms: Sieben Lücken ohne Login seit September bei über 600.000 WordPress-Sites
- Unlimited Elements: zweite SQL-Lücke ohne Login binnen drei Wochen
- WordPress Admin: 10 Essentials, die größere Pannen verhindern
