Veröffentlicht am 31.07.2026
Ein einziger Aufruf im Browser – mehr braucht ein Angreifer nicht, um sich vollen Administrator-Zugriff auf Ihre WordPress-Website zu verschaffen. Kein Passwort, kein Benutzerkonto, kein langwieriger Rateversuch. So funktioniert die Hintertür, die am 28. Juli 2026 im weit verbreiteten WordPress-Plugin Advanced Responsive Video Embedder (kurz: ARVE) entdeckt wurde. Betroffen ist ausschließlich die Version 10.8.7 – doch für jede Website, die diese Version installiert hat, gilt: Sie muss als vollständig kompromittiert behandelt werden.
Das Besondere an diesem Fall: Es handelt sich nicht um einen versehentlichen Programmierfehler, sondern um einen gezielten Supply-Chain-Angriff – also einen Angriff über die Lieferkette der Software selbst. Ein Angreifer verschaffte sich Zugriff auf das Entwicklerkonto des Plugins und schleuste absichtlich Schadcode ein, der dann über das offizielle WordPress-Verzeichnis verteilt werden sollte. In diesem Artikel erfahren Sie, was genau passiert ist, ob Sie betroffen sind und welche konkreten Schritte Sie jetzt gehen müssen.
Am 28. Juli 2026 um 08:42 Uhr (US-Ostküstenzeit) wurde eine schadhafte Version des ARVE-Plugins auf WordPress.org hochgeladen. ARVE dient dazu, Videos von Plattformen wie YouTube, Vimeo, Rumble und Odysee in Websites einzubetten, und ist mit rund 20.000 aktiven Installationen ein durchaus verbreitetes Werkzeug.
Bereits um 10:33 Uhr – also weniger als zwei Stunden später – schlug Wordfence PRISM Alarm. Dabei handelt es sich um einen autonomen, KI-gestützten Bedrohungsanalysedienst des Sicherheitsanbieters Wordfence. Nach kurzer Prüfung durch menschliche Sicherheitsforscher wurde der Vorfall um 10:43 Uhr direkt an das WordPress.org-Plugin-Team gemeldet. Um 11:09 Uhr sperrte WordPress.org das Plugin für Downloads.
Die Schwachstelle wird unter der Kennung CVE-2026-18072 geführt und mit dem höchstmöglichen Schweregrad bewertet: CVSS 9.8 von 10 (kritisch). Die Einordnung nach CWE lautet CWE-506 – „Embedded Malicious Code", also absichtlich eingebetteter Schadcode.
Der eingeschleuste Code versteckt sich in einer Datei mit dem harmlos klingenden Namen fn-update-check.php – bewusst so gewählt, dass sie wie eine routinemäßige Update-Prüfung aussieht. Die Haupt-Plugin-Datei lädt diese Datei bedingungslos nach.
Der eigentliche Trick: Eine Funktion namens _arve_uc_init() registriert sich beim sogenannten „init-Hook" mit höchster Priorität. Ein Hook ist ein Einhängepunkt, an dem WordPress bei jeder Anfrage eigenen Code ausführt. Durch die hohe Priorität läuft der Schadcode bevor WordPress überhaupt seine eigenen Anmeldeprüfungen durchführt.
Nun kommt der Kern des Angriffs: Der Code liest aus jeder eingehenden Anfrage einen Wert aus – übergeben über die Parameter _wplogin oder _wpm. Enthält dieser Wert einen bestimmten, fest im Code hinterlegten SHA-256-Hash (eine Art kryptografischer Fingerabdruck), wird der Angreifer sofort als zufällig ausgewählter Administrator angemeldet. Dieser Hash – 35fe7057ffed92ff7bc5a0b90f302a77fb5843ad6c972294d68da0b0553b3900 – war direkt im öffentlich einsehbaren Quellcode enthalten. Er funktionierte damit als universeller Generalschlüssel für alle betroffenen Websites.
Zusätzlich ruft die Backdoor bei jeder erfolgreichen Ausnutzung die Adresse Ihrer Website sowie den Benutzernamen des ausgewählten Administrators ab und sendet diese Daten an einen vom Angreifer kontrollierten Server – den sogenannten C2-Server (Command-and-Control-Server, die Steuerzentrale des Angreifers) unter der Adresse fontswp.com. Anschließend setzt der Code einen dauerhaften „Angemeldet bleiben"-Cookie und leitet den Angreifer direkt ins Admin-Dashboard weiter.
Auffällig ist, dass der Schadcode gezielt Administrator-Konten mit den Präfixen wpsvc_, developer_, dev_ oder wp_update_ ausschließt. Das deutet darauf hin, dass die Angreifer sich selbst solche Konten angelegt hatten und diese nicht versehentlich übernehmen wollten. Wordfence fasst die Bewertung so zusammen:
„Dies ist kein herkömmlicher Programmierfehler, sondern ein Supply-Chain-Angriff, der in freier Wildbahn zunehmend häufiger vorkommt. [...] Da die Ausnutzung keine Zugangsdaten, keine Benutzerinteraktion und nur eine einzige HTTP-Anfrage erfordert, empfehlen wir, jede Website mit der betroffenen Version als potenziell kompromittiert zu behandeln." – Chloe Chamberland, Wordfence
Betroffen ist ausschließlich Version 10.8.7 des ARVE-Plugins. Alle anderen Versionen enthalten die Backdoor nicht.
Hier gibt es eine wichtige Entwarnung: Dank der im Juni 2026 gestarteten Initiative „Protect The Shire" von WordPress.org werden neue Plugin-Releases bis zu 24 Stunden zurückgehalten, bevor sie über automatische Updates verteilt werden. Ein KI-Agent mit dem Namen „Gandalf" prüft in dieser Zeit die Änderungen. Weil die Backdoor innerhalb dieser Frist entdeckt und gesperrt wurde, gelangte Version 10.8.7 nicht über automatische Updates an die Endnutzer.
Das bedeutet aber nicht, dass niemand betroffen ist. Wordfence stellt klar:
„Das Plugin ist weiterhin kompromittiert und nicht zum Download verfügbar. [...] Website-Betreiber, die manuell aktualisiert oder die 24-Stunden-Verzögerung von WordPress über Drittanbieter umgangen haben, wären betroffen gewesen." – Chloe Chamberland, Wordfence
Der Plugin-Autor Nicolas Jonas argumentierte in einem Kommentar, es gebe keinen Grund, das Plugin zu löschen, da die schadhafte Version nie die Endnutzer erreicht habe. Wordfence widerspricht dieser Einschätzung: Wer die Version 10.8.7 manuell, über ein Staging-System, eine Entwicklungsumgebung oder ein Drittanbieter-Update installiert hat, ist gefährdet. Vorsicht ist hier klar angebracht – gerade weil Wordfence innerhalb der ersten 24 Stunden bereits 16 aktive Angriffsversuche auf diese Schwachstelle blockiert hat.
Wenn Sie die Version 10.8.7 im Einsatz hatten, gehen Sie die folgenden Schritte durch – und behandeln Sie die Website im Zweifel als kompromittiert:
Sobald ein Angreifer über die Backdoor Administrator-Zugriff erlangt hat, hat er Zugriff auf sämtliche in WordPress gespeicherten personenbezogenen Daten – Kundendaten, E-Mail-Adressen aus Kontaktformularen, Bestelldaten aus WooCommerce-Shops, Kommentare und gegebenenfalls Zahlungsinformationen. Zudem werden Site-URL und Admin-Benutzername aktiv an den Angreifer-Server exfiltriert. Das stellt eine Verletzung des Schutzes personenbezogener Daten im Sinne von Art. 4 Nr. 12 DSGVO dar.
Meldepflicht (Art. 33 DSGVO): Als Verantwortlicher müssen Sie eine solche Datenschutzverletzung unverzüglich – möglichst binnen 72 Stunden nach Kenntnisnahme – der zuständigen Aufsichtsbehörde melden. Bei einem vollständigen Administrator-Zugriff auf eine Website mit Kundendaten lässt sich in der Regel nicht argumentieren, dass kein Risiko besteht.
Benachrichtigungspflicht (Art. 34 DSGVO): Besteht ein hohes Risiko für die betroffenen Personen – etwa bei Zugriff auf Zahlungs-, Gesundheits- oder sensible Kommunikationsdaten – müssen Sie die Betroffenen unverzüglich informieren.
Dokumentationspflicht (Art. 33 Abs. 5 DSGVO): Auch wenn keine Meldung erforderlich ist, müssen Sie den Vorfall intern dokumentieren – Fakten, Auswirkungen und ergriffene Maßnahmen.
Die möglichen Bußgelder sind erheblich: Verstöße gegen die Meldepflicht können mit bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden, Verstöße gegen grundlegende Datenschutzpflichten mit bis zu 20 Millionen Euro oder 4 %. Dass Aufsichtsbehörden bei unzureichender Datensicherheit durchgreifen, zeigt etwa das Bußgeld von 14,5 Millionen Euro gegen die Deutsche Wohnen SE (2019).
Der ARVE-Vorfall ist kein Einzelfall, sondern Teil eines wachsenden Trends. Laut dem State of WordPress Security 2025 von Patchstack wurden 2024 im WordPress-Ökosystem 7.966 neue Schwachstellen entdeckt – ein Anstieg von 34 % gegenüber dem Vorjahr, ganz überwiegend in Plugins von Drittanbietern. 43 % dieser Schwachstellen ließen sich ohne Anmeldung ausnutzen. Über 500.000 WordPress-Websites wurden 2024 mit Malware infiziert.
Supply-Chain-Angriffe auf WordPress-Plugins häufen sich: Im Juni 2024 wurden fünf Plugins in einem koordinierten Angriff kompromittiert, im April 2026 über 30 Plugins nach dem Verkauf an einen neuen Eigentümer mit Backdoors versehen. Genau als Antwort darauf startete WordPress.org die „Protect The Shire"-Initiative. Matt Mullenweg kündigte im Juni 2026 an:
„Ab sofort wird jedes neue Plugin-Release bis zu 24 Stunden warten, bevor es über automatische Updates verteilt wird. Das gibt allen – einschließlich eines neuen Wapuu namens Gandalf – die Chance, Änderungen zu prüfen." – Matt Mullenweg, WordPress.org
Der ARVE-Fall gilt als erster großer Erfolg dieser Strategie: Die Kombination aus Verzögerungsfrist und KI-gestützter Erkennung durch Wordfence PRISM verhinderte, dass die Backdoor über automatische Updates flächendeckend ausgerollt wurde.
CVE-2026-18072 zeigt eindrücklich, wie gefährlich Supply-Chain-Angriffe sind: Ein einziger kompromittierter Entwickler-Zugang kann tausende Websites gefährden – ganz ohne Zutun der Betreiber. Die gute Nachricht: Durch die schnelle Reaktion von Wordfence und die neue 24-Stunden-Frist von WordPress.org blieb die Backdoor weitgehend eingedämmt. Die schlechte: Wer Version 10.8.7 manuell oder über Umwege installiert hat, muss von einer vollständigen Kompromittierung ausgehen.
Prüfen Sie deshalb umgehend, ob Ihre Website die Version 10.8.7 im Einsatz hatte. Falls ja, deinstallieren Sie das Plugin, rotieren Sie Ihre Sicherheitsschlüssel, ändern Sie alle Zugangsdaten und prüfen Sie Ihre DSGVO-Meldepflichten. Und ganz grundsätzlich: Ein aktives Sicherheits-Plugin mit Firewall ist kein Luxus mehr, sondern angesichts der steigenden Zahl von Plugin-Angriffen eine Grundvoraussetzung für jeden, der eine WordPress-Website betreibt.