Veröffentlicht am 05.08.2026
Vier simple Aufrufe im Browser – mehr braucht ein Angreifer nicht, um die komplette Datenbank Ihrer WordPress-Website herunterzuladen. Kein Passwort, keine Anmeldung, keine Spezialsoftware. Genau das ermöglicht eine Schwachstelle im weit verbreiteten WordPress-Plugin Backup Migration. Am 3. August 2026 hat der Sicherheitsanbieter Patchstack einen High-Priority-Alert veröffentlicht und warnt ausdrücklich vor Massenexploits. Wer dieses Plugin in einer alten Version einsetzt, sollte jetzt handeln – nicht morgen.
Das Plugin Backup Migration (technischer Name: backup-backup, Entwickler BackupBliss / Inisev) dient dazu, Sicherungskopien einer WordPress-Website zu erstellen und umzuziehen. In allen Versionen bis einschließlich 1.2.8 steckt eine Schwachstelle, die unter der Kennung CVE-2023-54346 geführt wird und mit einem CVSS-Score von 7.5 (High) nach CVSS 3.1 bewertet ist – nach dem neueren CVSS-4.0-Standard vergibt VulnCheck sogar 8.7 (High). (CVE steht für „Common Vulnerabilities and Exposures“, eine international einheitliche Nummerierung für Sicherheitslücken; der CVSS-Score bewertet den Schweregrad auf einer Skala von 0 bis 10.)
Das Problem klingt technisch, ist aber schnell erklärt: Das Plugin legt seine Konfigurationsdatei, seine Protokolldateien und die fertigen Backup-Archive in Verzeichnissen ab, die ohne jede Zugriffskontrolle direkt über das Internet erreichbar sind. Ein Backup einer WordPress-Website enthält typischerweise einen vollständigen Datenbank-Dump – also Nutzernamen, E-Mail-Adressen, verschlüsselte (gehashte) Passwörter, Bestelldaten, Kommentare und Kontaktformular-Einträge. All das kann ein Angreifer sich schlicht herunterladen.
Besonders brisant: Ein öffentlicher „Proof of Concept“ – also ein funktionierender Beispiel-Exploit – ist bereits seit Mai 2023 frei verfügbar (EDB-51445 auf Exploit-DB, entdeckt vom Sicherheitsforscher Wadeek). Die formale CVE-Vergabe erfolgte erst am 5. Mai 2026, der Patchstack-Alert am 3. August 2026. Diese lange Zeitspanne bedeutet: Viele Installationen sind bis heute womöglich ungepatcht – während der Angriffsweg seit Jahren bekannt ist.
Die Schwachstelle ist als CWE-538 klassifiziert – das bedeutet „Einfügen sensibler Informationen in ein extern zugängliches Verzeichnis“. Konkret läuft der Angriff in vier Schritten ab, die alle ohne Anmeldung funktionieren:
/wp-content/plugins/backup-backup/readme.txt auf und liest dort ab, welche Plugin-Version installiert ist – etwa „Stable tag: 1.2.8“./wp-content/backup-migration/config.json erhält er den zufällig generierten Namen des Backup-Verzeichnisses sowie die E-Mail-Adresse des Website-Administrators./wp-content/backup-migration/complete_logs.log verrät den exakten Dateinamen des erstellten Backup-Archivs.Der Trick, dem Backup-Verzeichnis einen zufälligen Namen zu geben, bietet dabei keinen Schutz – denn genau dieser Zufallsname steht ja in der frei zugänglichen config.json. Die Sicherheitsanalyse-Plattform ZeroPath bringt es auf den Punkt:
„Das gesamte Sicherheitsmodell bricht zusammen, sobald ein Angreifer die config.json liest. Eine einzige unauthentifizierte HTTP-Anfragekette kann einem Angreifer eine vollständige Kopie Ihrer Datenbank aushändigen – inklusive Nutzer-Zugangsdaten, Session-Tokens und sämtlicher gespeicherter Inhalte.“
– ZeroPath CVE Analysis
Die gesamte Angriffskette ist trivial automatisierbar. Angreifer können mit sogenannten „Google Dorks“ – speziell formulierten Suchanfragen – gezielt nach verwundbaren Websites suchen und diese in großem Stil abgrasen. Genau davor warnt Patchstack.
Das Plugin Backup Migration hat laut Wordfence und Qualys über 90.000 aktive Installationen weltweit. Betroffen sind alle Websites, die eine Version 1.2.8 oder älter einsetzen.
Für deutsche KMU ist die Lücke besonders relevant: WordPress betreibt laut W3Techs im Juli 2026 rund 41,5 % aller Websites weltweit und ist auch in Deutschland das mit Abstand meistgenutzte Content-Management-System. Backup-Plugins gehören dabei zu den am häufigsten installierten Erweiterungen – schließlich will jeder verantwortungsvolle Betreiber Sicherungskopien seiner Website haben. Ausgerechnet dieses Sicherheitswerkzeug wird hier zum Einfallstor.
Zur Einordnung, wie gefährlich die Lage im WordPress-Ökosystem generell ist: Patchstack verzeichnete 2025 insgesamt 11.334 neue Schwachstellen – ein Anstieg von 42 % gegenüber dem Vorjahr. 91 % dieser Lücken stecken in Plugins. Und der mediane Zeitraum von der Veröffentlichung einer Lücke bis zur ersten Massenausnutzung beträgt bei den am stärksten angegriffenen Schwachstellen nur fünf Stunden.
https://ihre-domain.de/wp-admin) und gehen Sie auf „Plugins → Installierte Plugins“. Suchen Sie nach „Backup Migration“ und prüfen Sie die Versionsnummer. Ist sie 1.2.8 oder älter, ist Ihre Website verwundbar.https://ihre-domain.de/wp-content/plugins/backup-backup/readme.txt auf. Zeigt die Seite „Stable tag: 1.2.8“ (oder älter), ist das Plugin installiert und angreifbar.https://ihre-domain.de/wp-content/backup-migration/config.json auf. Erscheint dort JSON-Inhalt (statt eines 403- oder 404-Fehlers), ist die Schwachstelle aktiv ausnutzbar.https://ihre-domain.de/wp-content/backup-migration/complete_logs.log auf. Sind hier Log-Einträge mit Backup-Dateinamen sichtbar, können Angreifer die Archive direkt herunterladen.Wichtiger Hinweis vorweg: Für diese spezielle Schwachstelle kann Patchstack keinen virtuellen Patch bereitstellen. Ein virtueller Patch ist normalerweise eine Schutzregel auf Ebene einer Web Application Firewall, die eine Lücke abschirmt, ohne dass das Plugin selbst aktualisiert werden muss. Hier funktioniert das aufgrund der Natur der Lücke (fehlende Zugriffskontrolle auf Dateien) nicht. Das heißt: Nur ein Update oder eine manuelle Sperre schützt Sie zuverlässig.
https://downloads.wordpress.org/plugin/backup-backup.zip./wp-content/backup-migration/ eine .htaccess-Datei mit dem Inhalt Deny from all an. Bei Nginx konfigurieren Sie entsprechende location-Direktiven.config.json, complete_logs.log und Backup-ZIP-Dateien. Bei Verdacht auf Kompromittierung ändern Sie sofort alle Passwörter (WordPress-Admin, Datenbank, FTP, Hosting).Wenn ein Angreifer tatsächlich eines Ihrer Backups herunterlädt, liegt eine Verletzung des Schutzes personenbezogener Daten vor – denn Datenbank-Dumps enthalten in aller Regel Nutzernamen, E-Mail-Adressen, gehashte Passwörter und je nach Website auch Bestell- oder Kontaktdaten.
Meldepflicht (Art. 33 DSGVO): Als Verantwortlicher müssen Sie eine solche Datenpanne unverzüglich, möglichst innerhalb von 72 Stunden nach Kenntnisnahme, der zuständigen Landesdatenschutzbehörde melden (in Deutschland etwa dem LfDI, der LDI NRW oder dem BayLDA). Die Meldung muss Art und Umfang der betroffenen Daten, die ungefähre Anzahl der Betroffenen, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen enthalten.
Benachrichtigungspflicht (Art. 34 DSGVO): Besteht ein hohes Risiko für die Rechte und Freiheiten der Betroffenen – etwa bei offengelegten Passwörtern oder Zahlungsdaten – müssen Sie zusätzlich die betroffenen Personen selbst informieren.
Bußgelder (Art. 83 DSGVO): Bei Verstößen gegen technische Schutzmaßnahmen (Art. 32 DSGVO) drohen Bußgelder bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes, bei schwerwiegenden Verstößen bis zu 20 Mio. Euro oder 4 %. Wichtig: Aufsichtsbehörden sanktionieren laut aktueller Durchsetzungspraxis (Gibson Dunn, Februar 2026) zunehmend nicht nur die Datenpanne selbst, sondern bereits das Fehlen geeigneter technischer Schutzmaßnahmen – also auch das Unterlassen von Plugin-Updates. Für KMU heißt das: Selbst ohne nachweisbaren konkreten Schaden kann das Versäumnis, verfügbare Updates einzuspielen, als Verstoß gegen Art. 32 DSGVO gewertet werden.
Das Risiko ist für alle Betreiber mit Version 1.2.8 oder älter als HOCH einzustufen. Die Gründe:
Patchstack formuliert die Gefahr in seinem Alert unmissverständlich:
„Diese Schwachstelle ist hochgefährlich und wird voraussichtlich ausgenutzt werden. Lücken wie diese werden in Massen-Exploit-Kampagnen verwendet. Angreifer nutzen sie, um Tausende Websites gleichzeitig anzugreifen – unabhängig von Besucherzahl oder Bekanntheit.“
– Patchstack
Ein weiterer alarmierender Hintergrund: Laut Verizon Data Breach Investigations Report 2026 sind ausgenutzte Schwachstellen erstmals seit 19 Jahren zum häufigsten initialen Angriffsvektor bei Datenpannen geworden (31 % aller Vorfälle). Die durchschnittlichen Kosten einer Datenpanne liegen laut IBM bei 4,44 Mio. US-Dollar. Und: Typische Hosting-Schutzmaßnahmen blockierten in Patchstack-Tests 2025 nur 12 % der WordPress-spezifischen Angriffe. Sich auf den Hoster zu verlassen, reicht also nicht.
Zur Erinnerung, dass dieses Plugin kein Einzelfall ist: Backup Migration war bereits Ziel einer zweiten kritischen Lücke – CVE-2023-6553 (CVSS 9.8, Remote Code Execution in Version 1.3.7), die aktiv in groß angelegten Kampagnen ausgenutzt wurde.
CVE-2023-54346 ist ein Lehrstück dafür, wie ein Sicherheitswerkzeug selbst zum Sicherheitsrisiko wird: Ausgerechnet die Backups, die Sie im Ernstfall retten sollen, liegen ungeschützt für jeden Angreifer bereit. Die gute Nachricht: Der Patch existiert seit Jahren, und das Update ist in wenigen Minuten eingespielt. Die schlechte: Ohne dieses Update sind Sie schutzlos, denn eine Firewall-Regel kann diese Lücke nicht abfangen.
Prüfen Sie jetzt, ob Sie das Plugin Backup Migration in Version 1.2.8 oder älter einsetzen. Wenn ja, aktualisieren Sie noch heute auf die aktuelle Version 2.1.6 – oder deaktivieren Sie das Plugin, bis Sie das erledigen können. Sperren Sie zusätzlich das Backup-Verzeichnis auf Server-Ebene und entfernen Sie alte Backups aus öffentlich erreichbaren Ordnern. Und falls Ihre Prüfung ergibt, dass die Lücke bereits ausgenutzt wurde: Denken Sie an Ihre 72-Stunden-Meldefrist nach Art. 33 DSGVO. In der IT-Sicherheit entscheiden oft Stunden – bei dieser Schwachstelle im Zweifel fünf.