Robert Ressl fand in WordPress eine Path-Traversal-Lücke, die vom Release 4.7 bis Version 7.1.1 in jedem Kern steckt. Ohne Anmeldung lädt ein Angreifer darüber eine beliebige lokale PHP-Datei nach. Auf verbreiteten Server-Setups genügt dieser Zugriff für die vollständige Codeausführung. Version 7.1.2 schließt CVE-2026-87902, doch der Schutz hängt zusätzlich am eigenen Theme.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenEine WordPress-Sicherheitslücke im Kern trifft potenziell jede Installation seit 2017. CVE-2026-87902 nutzt keinen Fehler in einem Plugin, sondern die Art, wie WordPress selbst die Vorlagendatei für eine Seite auswählt. Genau dieser Mechanismus lässt sich ohne Login zweckentfremden.
Das Wichtigste in Kürze
- CVE-2026-87902 betrifft alle WordPress-Versionen von 4.7 bis 7.1.1; der Fix steckt in 7.1.2 sowie den Rückportierungen 7.0.6, 6.9.9 und zurück bis 4.7.37.
- Über einen doppelt kodierten Seitennamen bindet ein nicht angemeldeter Angreifer eine beliebige lesbare PHP-Datei außerhalb des Themes ein (CWE-98).
- Zur Codeausführung wird die Lücke nur, wenn das aktive Theme ein Verzeichnis mit dem Präfix „page-“ mitbringt und der Server pearcmd.php bei aktivem register_argc_argv erreichbar hält.
Wie funktioniert CVE-2026-87902?

Den Kern der Lücke bildet die Funktion get_page_template(), die zu einer aufgerufenen Seite die passende Vorlagendatei sucht. Über einen doppelt kodierten Seitennamen lenkt ein Angreifer diese Auflösung aus dem Theme-Verzeichnis heraus, sodass WordPress eine frei gewählte, lokal lesbare PHP-Datei einbindet. Eine Anmeldung ist dafür nicht nötig.
Für sich genommen ist das eine Local File Inclusion: Der Angreifer liest lokale Dateien aus oder führt bereits vorhandenen PHP-Code aus. Die Schwachstelle trägt die Kennung CWE-98 und reicht in jedem Kern von Version 4.7 aus dem Jahr 2017 bis 7.1.1. Gemeldet hat den Fehler der Sicherheitsforscher Robert Ressl.[1]
Wann wird aus dem Dateizugriff eine Codeausführung?
Zur echten Übernahme wird die Lücke erst, wenn zwei Bedingungen zusammenkommen. Das aktive Eltern- oder Kind-Theme muss ein Verzeichnis mit dem Präfix „page-“ enthalten, etwa das verbreitete page-templates. Genau diese Struktur empfiehlt die WordPress-Dokumentation seit Jahren als Konvention, weshalb populäre Themes wie Neve, Hestia oder Sydney sie ab Werk mitbringen.
Die zweite Bedingung liefert der Server. Ist die Datei pearcmd.php erreichbar und steht register_argc_argv auf „on“, verwandelt der bekannte PEAR-Weg die Dateieinbindung in Remote Code Execution. Beides ist keine Randerscheinung: Das offizielle PHP-Docker-Image bringt die Einstellung mit, und die Standardkonfiguration von cPanel tut das bei PHP-Versionen vor 8.5 ebenfalls.
Neu ist der Angriffsweg nicht. Die Kette von Local File Inclusion zu Codeausführung über pearcmd.php ist seit Jahren bekannt, und schon vor neun Jahren warnte ein Dokumentationshinweis, dass die Vorlagensuche Verzeichnis-Traversal nicht verhindert. Der Fund reiht sich in eine dichte Serie ein: Erst am 18. September schloss WordPress 7.1.1 elf Lücken, und parallel häufen sich kritische Upload-Lücken in Plugins wie Gravity Forms, im Cookie-Plugin WPLP Cookie Consent oder im Avada-Theme.
Ein Wert von 9,2 im CVSS-Score ist kein Alarmknopf, sondern eine Obergrenze. Ob Ihre Seite wirklich brennt, entscheidet der Blick ins eigene Theme und in die PHP-Konfiguration, nicht die Schlagzeile.
— Markus Seyfferth, Chefredakteur Dr. Web
Zwei Bedingungen für die Codeausführung
Was sollten WordPress-Betreiber jetzt tun?
Für den deutschsprachigen Mittelstand ist WordPress die meistgenutzte Basis für Firmenseiten, entsprechend breit trifft die Lücke die KMU-Webauftritte. Wird eine Seite mit Kundendaten übernommen, greift zugleich die DSGVO: Ein solcher Vorfall ist nach Artikel 33 binnen 72 Stunden meldepflichtig, und die Verantwortung bleibt beim Betreiber.
Am wichtigsten ist das sofortige Update auf 7.1.2 oder die passende Rückportierung, zumal rund ein Drittel aller Installationen auf veralteten Ständen läuft. Danach lohnt der Blick ins aktive Theme auf ein „page-“-Verzeichnis. Serverseitig hilft, den Zugriff auf pearcmd.php zu sperren oder register_argc_argv abzuschalten.
Betreiber, die solche Feinheiten nicht selbst überwachen wollen, fahren mit Managed Hosting samt automatischen Kern-Updates sicherer. Einen Überblick über die Anbieter liefert der WordPress-Hosting-Vergleich.
Quelle
[1] WordPress/wordpress-develop Security Advisory: „Unauthenticated path traversal in page-template resolution leading to conditional RCE“ (GHSA-7hp8-65ch-5whp / CVE-2026-87902)
Mehr Newshunger?
- WordPress 7.1.1 schließt elf Sicherheitslücken, zwei davon fand Anthropic
- Gravity Forms: Kritische Upload-Lücke ermöglicht Codeausführung ohne Login
- Avada-Theme: Eine KI verkettet sechs Lücken zur Serverübernahme
- WP Triage: Ein Dienst sortiert WordPress-Sicherheitslücken nach Dringlichkeit
- Wie WordPress 7.0.4 eine Sicherheitslücke beim Datei-Upload behebt