Veröffentlicht am 01.08.2026
Ein Angreifer braucht keinen Nutzernamen, kein Passwort und keine gestohlenen Zugangsdaten. Es genügt eine einzige öffentlich erreichbare Seite mit einem bestimmten Formular – und schon kann er beliebigen Programmcode auf Ihrem Server ausführen. Das ist keine theoretische Bedrohung, sondern die reale Folge von CVE-2026-16610, einer kritischen Sicherheitslücke im beliebten WordPress-Plugin Admin and Site Enhancements (ASE) Pro. Die Schwachstelle wurde am 30. Juli 2026 offiziell veröffentlicht und trägt den höchstmöglichen Schweregrad-Bereich: einen CVSS-Score von 9.8 von 10 („Critical“).
Wer die Pro-Version dieses Plugins in Version 8.9.0 oder älter einsetzt, sollte diesen Artikel nicht bis morgen liegen lassen. Wir erklären in verständlicher Sprache, was passiert ist, ob Sie betroffen sind und – vor allem – was Sie jetzt konkret tun müssen.
Am 30. Juli 2026 wurde die Sicherheitslücke CVE-2026-16610 im WordPress-Plugin „Admin and Site Enhancements (ASE) Pro“ öffentlich bekannt gemacht – gemeldet unter anderem über die NVD (die US-amerikanische nationale Schwachstellen-Datenbank), ein GitHub Security Advisory und Wordfence. Betroffen sind alle Versionen bis einschließlich 8.9.0.
Es handelt sich um eine sogenannte Remote Code Execution (RCE) – zu Deutsch: die Ausführung von fremdem Programmcode aus der Ferne. Das ist die gefährlichste Klasse von Sicherheitslücken überhaupt, denn sie erlaubt einem Angreifer, den Server so zu steuern, als säße er selbst davor. Das Besondere und besonders Brisante an dieser Lücke: Sie ist unauthentifiziert ausnutzbar. Das bedeutet, der Angreifer muss sich nicht anmelden und braucht keinerlei Benutzerkonto auf Ihrer Website.
Der Hersteller selbst beschreibt den Fehler im Changelog nüchtern:
„Custom Field Groups: fixed unauthenticated RCE that can occur in a scenario where a frontend post creation form contains a repeater field.“
– ASE Pro Changelog
Die Schwachstelle steckt in einer Funktion mit dem Namen recursive_html. Diese Funktion verarbeitet Eingaben aus einem sogenannten Repeater-Feld – ein Formularelement, mit dem Nutzer mehrere gleichartige Einträge (z. B. eine Liste) auf einer Website erstellen können.
Das Problem: Die Eingaben, die aus dem Parameter cfgroup[input] kommen (die sogenannten „Repeater Row Keys“), werden ohne jegliche Prüfung oder Bereinigung direkt an einen eval()-Aufruf weitergereicht. eval() ist eine PHP-Funktion, die eine Zeichenkette als Programmcode ausführt. Übergibt man dieser Funktion also ungeprüften Text aus dem Internet, wird genau dieser Text als Befehl ausgeführt – ein klassisches und gefährliches Einfallstor.
Hinzu kommt der zweite Konstruktionsfehler: Der zuständige „Frontend-Save-Handler“ – also die Routine, die das Formular auf der öffentlichen Seite entgegennimmt und speichert – führt keine echte Authentifizierungsprüfung durch. Er verlangt lediglich ein sogenanntes Nonce (ein Einmal-Token, das eigentlich Formulare vor Missbrauch schützen soll) sowie eine Session-ID. Beide Werte werden jedoch öffentlich auf der Seite ausgegeben und sind damit für jeden auslesbar. Selbst eine eventuell vorhandene CAPTCHA-Prüfung lässt sich laut Analysen umgehen.
Die eine Voraussetzung, die für einen erfolgreichen Angriff erfüllt sein muss, benennt das Ionix Threat Center klar:
„Exploitation requires the [post_cf_form] shortcode to be present on a publicly accessible page. Impact: Arbitrary code execution on the underlying host, leading to full compromise.“
– Ionix Threat Center
Mit anderen Worten: Sobald der Shortcode [post_cf_form] (ein Platzhalter, der ein Formular auf einer Seite einbindet) auf mindestens einer öffentlich erreichbaren Seite Ihrer Website vorhanden ist, ist die Lücke aktiv ausnutzbar. Die Fachfirma SentinelOne fasst die Konsequenz zusammen:
„Unauthenticated attackers can achieve full remote code execution on WordPress sites running vulnerable ASE Pro versions, leading to complete site compromise.“
– SentinelOne
Betroffen ist die Pro-Version von „Admin and Site Enhancements (ASE)“ in allen Versionen bis einschließlich 8.9.0. Das Plugin ist auf über 200.000 Websites aktiv im Einsatz. Wie viele davon konkret die verwundbare Pro-Version mit dem kritischen Shortcode betreiben, lässt sich nicht exakt beziffern – die Gefahr trifft aber potenziell einen erheblichen Teil der Nutzer.
Besonders gefährdet sind Websites, die Nutzern erlauben, über ein Frontend-Formular Inhalte zu erstellen (etwa Anzeigen, Einträge in ein Verzeichnis oder ähnliche Funktionen), da genau dafür der betroffene Shortcode [post_cf_form] häufig eingesetzt wird.
[post_cf_form]. Nutzen Sie dazu die Suchfunktion im Backend. Steht dieser Shortcode auf einer öffentlich erreichbaren Seite, ist die Lücke direkt ausnutzbar.Die gute Nachricht: Es gibt bereits einen Patch. Der Hersteller hat Version 8.9.1 am 27. Juli 2026 veröffentlicht – also noch vor der offiziellen Bekanntmachung der Lücke. Handeln Sie jetzt in dieser Reihenfolge:
[post_cf_form] von allen öffentlich zugänglichen Seiten. Ohne diesen Shortcode auf einer öffentlichen Seite fehlt dem Angreifer der Zugriffspunkt.Auch wenn zum jetzigen Zeitpunkt (Stand: 1. August 2026) keine aktive, massenhafte Ausnutzung bekannt ist, sollten Sie nicht abwarten. Die Rahmenbedingungen dieser Lücke sind ein Alptraum-Szenario für Verteidiger: Sie ist leicht auszunutzen (geringe Angriffskomplexität), ohne Anmeldung möglich und erfordert keinerlei Nutzerinteraktion.
Automatisierte Bots durchsuchen das Internet rund um die Uhr nach verwundbaren WordPress-Installationen. Und die Zeitfenster sind erschreckend kurz: Laut dem „State of WordPress Security in 2026“-Report von Patchstack beträgt die mediane Zeit von der Veröffentlichung einer Schwachstelle bis zur massenhaften Ausnutzung lediglich fünf Stunden. Wer also erst in einer Woche reagiert, hat unter Umständen eine Woche lang eine offene Tür stehen lassen.
Zur Einordnung des Gesamtbildes: Im Jahr 2025 wurden 11.334 neue WordPress-Schwachstellen registriert – ein Anstieg von 42 % gegenüber dem Vorjahr. Ganze 91 % aller WordPress-Schwachstellen betreffen Plugins, und Premium-Plugins wie ASE Pro spielen dabei eine erhebliche Rolle. Ihre WordPress-Seite ist also nur so sicher wie das schwächste ihrer Plugins.
Eine erfolgreiche Ausnutzung von CVE-2026-16610 gibt einem Angreifer vollen Zugriff auf Ihre Website und Ihre Datenbank. In dieser Datenbank liegen in aller Regel personenbezogene Daten – Kundendaten, Kontaktanfragen, Kommentare, Registrierungen. Ein solcher Zugriff stellt damit typischerweise eine Verletzung des Schutzes personenbezogener Daten im Sinne der DSGVO dar (einen „Data Breach“).
Daraus folgt eine konkrete Pflicht: Gemäß Artikel 33 DSGVO müssen Sie eine solche Datenpanne binnen 72 Stunden an die zuständige Datenschutzaufsichtsbehörde melden. Diese Frist läuft ab dem Zeitpunkt, zu dem Ihnen der Vorfall bekannt wird.
Noch wichtiger ist die zweite Dimension: Aufsichtsbehörden bestrafen zunehmend nicht erst den Vorfall selbst, sondern bereits das Fehlen geeigneter technischer und organisatorischer Maßnahmen nach Artikel 32 DSGVO. Dazu gehört ausdrücklich das zeitnahe Einspielen kritischer Sicherheitsupdates. Das BSI (Bundesamt für Sicherheit in der Informationstechnik) formuliert es so:
„Aufsichtsbehörden sanktionieren strukturelle Sicherheitslücken, nicht nur die daraus resultierenden Vorfälle.“
– BSI-Kontext
Konkret heißt das: Wenn Sie ein bekanntes, gepatchtes Sicherheitsloch über Tage oder Wochen offen lassen und es kommt zu einer Datenpanne, kann Ihnen bereits das Versäumnis, das verfügbare Update einzuspielen, als Verstoß ausgelegt werden – unabhängig davon, wie „raffiniert“ der Angriff war.
CVE-2026-16610 ist eine der gefährlichsten Arten von Sicherheitslücken: eine unauthentifizierte Remote Code Execution mit maximalem CVSS-Score von 9.8. Sie erlaubt Angreifern die vollständige Übernahme betroffener Websites – ohne Anmeldung, ohne Nutzerinteraktion, allein durch das Vorhandensein eines bestimmten Formulars auf einer öffentlichen Seite.
Die Kernaussage ist einfach: Wenn Sie ASE Pro in Version 8.9.0 oder älter einsetzen, aktualisieren Sie jetzt auf Version 8.9.1. Können Sie nicht sofort updaten, entfernen Sie den Shortcode [post_cf_form] von allen öffentlichen Seiten. Und prüfen Sie in beiden Fällen, ob Ihre Website bereits kompromittiert wurde.
Der Patch existiert bereits – die Werkzeuge zum Schutz Ihrer Website liegen also bereit. Angesichts einer medianen Zeit bis zur massenhaften Ausnutzung von nur fünf Stunden ist die entscheidende Variable jetzt Ihre Reaktionsgeschwindigkeit. Warten Sie nicht auf den ersten Angriff, um zu handeln.