WordPress 7.1.2 wurde am 22. September 2026 als Sicherheitsupdate veröffentlicht. Die Version behebt CVE-2026–87902, das nach CVSS 4.0 mit 9,2 als kritisch bewertet ist. Betroffen ist die Verarbeitung von Seitentemplates rund um get_page_template(). Ein nicht authentifizierter Angreifer kann die Template-Auflösung beeinflussen und WordPress dazu bringen, eine lokale PHP-Datei außerhalb des üblichen Theme-Verzeichnisses zu laden. Eine lesbare Datei in der passenden Umgebung kann daraus eine Ausführung von Schadcode ermöglichen. Die Schwachstelle ist als CWE-98 klassifiziert. Diese Kategorie betrifft eine unsichere Steuerung von Dateinamen bei PHP-Includes. Das offizielle Advisory steht unter https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp.
register_argc_argv = OffFür eine Ausnutzung müssen mehrere Voraussetzungen erfüllt sein. Das aktive Theme braucht ein Verzeichnis auf der obersten Ebene, dessen Name mit page- beginnt. Das Beispiel umfasst functions.php, style.css, page.php und page-templates/. Auch page-layouts und page-builder kommen als Namen infrage. Das Advisory nennt Twenty Twelve, Twenty Fourteen, Neve, Hestia und Sydney als Themes, bei denen diese Struktur vorkommen kann. Das Vorhandensein eines solchen Verzeichnisses belegt keinen Einbruch.
Zusätzlich muss der Server eine lesbare lokale .php-Datei über den betroffenen Template-Ladepfad erreichbar machen. pearcmd.php kann an einer Angriffskette beteiligt sein, wenn register_argc_argv aktiviert ist. Das Advisory nennt dafür das offizielle PHP-Docker-Image und Standardkonfigurationen von cPanel mit PHP-Versionen unter 8.5. Der vollständige RCE-Angriffsweg hängt damit von der WordPress-Schwachstelle, der Theme-Struktur und passenden PHP- sowie Serverbedingungen ab.
Installationen der 7.1-Branch sollten auf 7.1.2 aktualisiert werden. Für ältere Installationen gibt es passende Sicherheitsversionen der jeweiligen Branch. WordPress hat den Fix bis zurück zu Branches ab 4.7 übernommen. Das Update läuft über Dashboard → Updates → Update Now oder über WordPress.org: https://wordpress.org/news/2026/09/wordpress-7-1-2-release/.
Mit register_argc_argv = Off lässt sich die pearcmd.php-Kette unterbrechen. Das ist eine Übergangsmaßnahme und ersetzt den Patch nicht. Auch bei aktivierten automatischen Sicherheitsupdates sollte die installierte Version im Dashboard geprüft werden. Bei zuvor betroffenen Websites sollten Betreiber Zugriffsprotokolle, kürzlich geänderte PHP-Dateien, unbekannte Administratorkonten, unerwartete Plugins oder Themes und verdächtige Änderungen unter wp-content kontrollieren.




Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.