ASE Pro für WordPress: Kritische RCE-Lücke ohne Login (CVE-2026-16610)

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Aufklärung

Automatisierte Bots durchsuchen das Internet nach verwundbaren WordPress-Seiten mit dem kritischen Shortcode.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Ziel: ASE Pro Plugin bis einschließlich Version 8.9.0
  • Plugin auf über 200.000 Websites aktiv im Einsatz
  • Gesucht wird der öffentlich erreichbare Shortcode [post_cf_form]
  • Mediane Zeit bis zur Massenausnutzung bei WP-Lücken: nur 5 Stunden
PHASE 2/5 · Umgehung der Schutzmechanismen

Der Angreifer liest öffentlich ausgegebene Token aus und umgeht so die vorhandenen Schutzprüfungen.

T1211 – Exploitation for Defense Evasion
  • Frontend-Save-Handler führt keine echte Authentifizierungsprüfung durch
  • Benötigtes Nonce und Session-ID werden öffentlich auf der Seite ausgegeben
  • Selbst eine vorhandene CAPTCHA-Prüfung lässt sich laut Analysen umgehen
PHASE 3/5 · Erstzugriff

Ein unauthentifizierter Angreifer sendet manipulierte Eingaben an das öffentlich erreichbare Repeater-Formular.

T1190 – Exploit Public-Facing Application
  • CVE-2026-16610, CVSS-Score 9.8 (Critical)
  • Keine Anmeldung, kein Benutzerkonto und keine Nutzerinteraktion nötig
  • Bösartige Daten kommen über Parameter cfgroup[input] (Repeater Row Keys)
  • Voraussetzung: Shortcode [post_cf_form] auf öffentlicher Seite vorhanden
PHASE 4/5 · Ausführung

Ungeprüfte Eingaben werden direkt an einen eval()-Aufruf weitergereicht und als PHP-Code ausgeführt.

T1059.004 – Command and Scripting Interpreter T1203 – Exploitation for Client Execution
  • Schwachstelle in der Funktion recursive_html (CWE-434)
  • Repeater-Eingaben landen ohne Bereinigung in einem eval()-Aufruf
  • Ergebnis: Remote Code Execution (RCE) aus der Ferne
  • Angreifer steuert den Server, als säße er selbst davor
PHASE 5/5 · Auswirkung

Der Angreifer erlangt die vollständige Kontrolle über Website und Datenbank.

T1505.003 – Server Software Component: Web Shell T1136 – Create Account
  • Vollständige Kompromittierung des Hosts (full site compromise)
  • Möglich: neue Admin-Nutzer, modifizierte PHP-Dateien, Web-Shells
  • Zugriff auf personenbezogene Daten → DSGVO-Datenpanne (Art. 33, 72h-Meldepflicht)
  • Patch verfügbar seit Version 8.9.1 (27. Juli 2026)
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-16610 betroffen?
Betroffen sind alle Websites, die das Plugin 'Admin and Site Enhancements (ASE) Pro' in Version 8.9.0 oder älter einsetzen. Prüfen Sie im WordPress-Backend unter 'Plugins' die installierte Versionsnummer. Besonders gefährdet sind Seiten, auf denen der Shortcode [post_cf_form] auf einer öffentlich erreichbaren Seite eingebunden ist – dann ist die Lücke direkt ausnutzbar.
Was muss ich jetzt konkret tun?
Aktualisieren Sie das ASE Pro Plugin umgehend auf Version 8.9.1 oder neuer – das ist die wichtigste Maßnahme. Falls ein sofortiges Update nicht möglich ist, entfernen oder deaktivieren Sie den Shortcode [post_cf_form] von allen öffentlich zugänglichen Seiten. Prüfen Sie anschließend Ihre Website auf Anzeichen einer Kompromittierung.
Wie erkenne ich, ob meine Website bereits gehackt wurde?
Achten Sie auf neue, unbekannte Administrator-Benutzerkonten sowie auf verdächtig veränderte oder neu hinzugekommene PHP-Dateien. Suchen Sie außerdem nach sogenannten Web-Shells, also versteckten Skripten, mit denen Angreifer den Server fernsteuern. Bei Verdacht sollten Sie die Website genauer untersuchen lassen.
Wie gefährlich ist diese Sicherheitslücke wirklich?
Die Lücke trägt den CVSS-Score 9.8 von 10 ('Critical') und ermöglicht eine unauthentifizierte Remote Code Execution – ein Angreifer braucht kein Konto, kein Passwort und keine Nutzerinteraktion. Automatisierte Bots durchsuchen das Internet rund um die Uhr nach verwundbaren Installationen. Laut Patchstack beträgt die mediane Zeit von der Veröffentlichung bis zur massenhaften Ausnutzung nur fünf Stunden.
Muss ich einen Vorfall der Datenschutzbehörde melden?
Wenn ein Angreifer die Lücke erfolgreich ausnutzt, erhält er vollen Zugriff auf Ihre Website und Datenbank mit personenbezogenen Daten – das stellt typischerweise eine Datenpanne im Sinne der DSGVO dar. Gemäß Artikel 33 DSGVO müssen Sie eine solche Verletzung binnen 72 Stunden der zuständigen Aufsichtsbehörde melden. Behörden sanktionieren zunehmend auch das Fehlen zeitnaher Sicherheitsupdates (Art. 32 DSGVO).
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.