Kategorie: WordPress
WordPress betreibt einen riesigen Teil des Webs – und ist im Mittelstand oft die erste Wahl für eigene Seiten. Hier findest du Anleitungen, Tipps und Tricks rund um WordPress: von der sauberen Installation über Plugin- und Theme-Auswahl bis zu Pflege, Sicherheit und Performance. Praxisnah und verständlich erklärt. · 21 Beiträge

WordPress 7.1.3: Sicherheitsupdate für Kommentare und Export
WordPress 7.1.3 ist seit dem 6. Oktober verfügbar. Das Sicherheitsrelease korrigiert Probleme in Kommentaren, Export, HTTP-Verarbeitung und Rollenrechten. Das Projekt empfiehlt sofortige Updates, auch für ältere betroffene Zweige stehen Korrekturen bereit.

Elementor 4.3.0 und 4.3.1: CSRF-Lücke CVE-2026-62062 erlaubt Admin-Konten per Link
Eine CSRF-Lücke im WordPress-Plugin Elementor Website Builder (CVE-2026-62062, CVSS 8.8) hebelt in den Versionen 4.3.0 und 4.3.1 den Nonce-Schutz der REST-API aus. Öffnet ein angemeldeter Administrator einen präparierten Link, kann ein neues Admin-Konto entstehen. Version 4.3.2 behebt das, aktive Angriffe sind bisher nicht gemeldet.

CVE-2026-19949: Kritische SQL-Injection in All-in-One WP Migration and Backup
Das WordPress-Plugin All-in-One WP Migration and Backup ist bis Version 7.109 von einer unauthentifizierten Second-Order-SQL-Injection betroffen (CVE-2026-19949, CVSS 8.8 laut Wordfence). Schadhafte Trackback-Daten ruhen zunächst in der Datenbank und werden erst beim Export oder Import durch einen Administrator ausgelöst. Version 7.110 behebt die Lücke. Admins mit über 5 Millionen aktiven Installationen sollten umgehend prüfen und aktualisieren.

Aktive Angriffe auf miniOrange SAML SSO gefährden WordPress-Seiten
Seit mindestens 16. August 2026 nutzen Angreifer zwei Schwachstellen im weit verbreiteten miniOrange SAML 2.0 Single Sign-On Plugin für WordPress aus. Eine fehlerhafte Signaturprüfung erlaubt Angreifern, sich per manipulierter SAMLResponse als beliebiger Nutzer inklusive Administrator anzumelden. Ein öffentlicher Proof of Concept macht die Lage dringlich. Betroffene Editionen müssen umgehend manuell patchen, da für Premium-Versionen kein automatisches Update existiert.

Kritische Pods-Lücke CVE-2026-19598: WordPress-Übernahme droht
Im WordPress-Plugin Pods (bis Version 3.3.9) ermöglicht CVE-2026-19598 unauthentifizierte Rechteausweitung bis zur vollständigen Site-Übernahme. CVSS 9.8, aktive Ausnutzung laut Patchstack und CISA KEV. Sofortiges Update auf 3.3.9.1 dringend empfohlen.

Elementor Pro: Kritische Lücke gefährdet 6 Millionen WordPress-Seiten
Eine kritische Sicherheitslücke im WordPress-Plugin Elementor Pro (CVE-2026-32475, CVSS 9.0-9.8) erlaubt Angreifern ohne Anmeldung, über ein normales Kontaktformular eine PHP-Datei hochzuladen und auszuführen. Betroffen sind alle Versionen bis 4.2.1, geschätzt 6 Millionen WordPress-Installationen. Was betroffen ist, wie der Angriff technisch funktioniert und welche Schritte jetzt nötig sind.

WordPress 7.1: Neue Funktionen und sichere Update-Anleitung
WordPress 7.1 bringt responsive Blockstile, einen neuen Medieneditor, erweiterte Notizen, Tabs, Wiedergabelisten und technische Änderungen. Diese Anleitung zeigt die Neuerungen und beide Updatewege.

WordPress 7.0.4 sicher einspielen: Update, Backup und Imagick prüfen
WordPress 7.0.4 ist ein Sicherheitsrelease. Die Korrektur betrifft eine Remote-Codeausführung nach authentifiziertem Upload auf Installationen mit Imagick und Ghostscript. Betreiber sollten Updates, Backups und Upload-Rechte zeitnah prüfen.

WordPress-Core-Schwachstelle „wp2shell“: Kritische Pre-Auth-RCE bedroht alle Standard-Installationen
Eine als wp2shell bekannte kritische Sicherheitslücke im WordPress-Core erlaubt vorautentifizierte Remote Code Execution ohne Plugins oder besondere Konfiguration. Patches sind verfügbar – öffentliche Exploits kursieren bereits.

WordPress-Supply-Chain-Angriff: OptinMonster-Kompromittierung gefährdet 1,2 Millionen Websites
Am 13. Juni 2026 deckte Sansec einen aktiven Supply-Chain-Angriff auf die WordPress-Plugins OptinMonster, TrustPulse und PushEngage auf. Angreifer erlangten Zugriff auf das BunnyNet-CDN-Konto des Anbieters Awesome Motive und injizierten bösartigen JavaScript-Code in legitime SDK-Dateien. Das injizierte Skript wartet auf eingeloggte Administratoren, erstellt versteckte Admin-Konten und installiert ein unsichtbares Backdoor-Plugin. Betreiber betroffener WordPress-Seiten müssen dringend handeln.