WordPress 7.1.2 wurde am 22. September 2026 als Sicherheitsupdate veröffentlicht. Die Version behebt CVE-2026–87902, das nach CVSS 4.0 mit 9,2 als kritisch bewertet ist. Betroffen ist die Verarbeitung von Seitentemplates rund um get_page_template(). Ein nicht authentifizierter Angreifer kann die Template-Auflösung beeinflussen und WordPress dazu bringen, eine lokale PHP-Datei außerhalb des üblichen Theme-Verzeichnisses zu laden. Eine lesbare Datei in der passenden Umgebung kann daraus eine Ausführung von Schadcode ermöglichen. Die Schwachstelle ist als CWE-98 klassifiziert. Diese Kategorie betrifft eine unsichere Steuerung von Dateinamen bei PHP-Includes. Das offizielle Advisory steht unter https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp.

php.ini
register_argc_argv = Off

Für eine Ausnutzung müssen mehrere Voraussetzungen erfüllt sein. Das aktive Theme braucht ein Verzeichnis auf der obersten Ebene, dessen Name mit page- beginnt. Das Beispiel umfasst functions.php, style.css, page.php und page-templates/. Auch page-layouts und page-builder kommen als Namen infrage. Das Advisory nennt Twenty Twelve, Twenty Fourteen, Neve, Hestia und Sydney als Themes, bei denen diese Struktur vorkommen kann. Das Vorhandensein eines solchen Verzeichnisses belegt keinen Einbruch.

Zusätzlich muss der Server eine lesbare lokale .php-Datei über den betroffenen Template-Ladepfad erreichbar machen. pearcmd.php kann an einer Angriffskette beteiligt sein, wenn register_argc_argv aktiviert ist. Das Advisory nennt dafür das offizielle PHP-Docker-Image und Standardkonfigurationen von cPanel mit PHP-Versionen unter 8.5. Der vollständige RCE-Angriffsweg hängt damit von der WordPress-Schwachstelle, der Theme-Struktur und passenden PHP- sowie Serverbedingungen ab.

Installationen der 7.1-Branch sollten auf 7.1.2 aktualisiert werden. Für ältere Installationen gibt es passende Sicherheitsversionen der jeweiligen Branch. WordPress hat den Fix bis zurück zu Branches ab 4.7 übernommen. Das Update läuft über Dashboard → Updates → Update Now oder über WordPress.org: https://wordpress.org/news/2026/09/wordpress-7-1-2-release/.

Mit register_argc_argv = Off lässt sich die pearcmd.php-Kette unterbrechen. Das ist eine Übergangsmaßnahme und ersetzt den Patch nicht. Auch bei aktivierten automatischen Sicherheitsupdates sollte die installierte Version im Dashboard geprüft werden. Bei zuvor betroffenen Websites sollten Betreiber Zugriffsprotokolle, kürzlich geänderte PHP-Dateien, unbekannte Administratorkonten, unerwartete Plugins oder Themes und verdächtige Änderungen unter wp-content kontrollieren.