Veröffentlicht am 07.07.2026
Ein Angreifer braucht keinen Benutzernamen, kein Passwort und kein besonderes Wissen – eine einzige manipulierte Anfrage aus dem Internet genügt, um den kompletten Webserver zu übernehmen. Genau das ermöglicht die Sicherheitslücke CVE-2026-57624 im weit verbreiteten WordPress-Plugin Blocksy Companion Pro. Sie hat den höchstmöglichen Gefahrenwert überhaupt: einen CVSS-Score von 10.0. Das IONIX-Forschungsteam meldete bereits am 3. Juli 2026 laufende Angriffe. Wer dieses Plugin einsetzt, muss jetzt handeln – nicht morgen.
Im Premium-WordPress-Plugin Blocksy Companion Pro des Herstellers Creative Themes wurde eine kritische Schwachstelle entdeckt. Es handelt sich um eine sogenannte unauthentifizierte Remote Code Execution (RCE) – also die Möglichkeit, aus der Ferne beliebigen Programmcode auf dem Server auszuführen, ohne sich vorher anmelden zu müssen.
Betroffen sind alle Versionen bis einschließlich 2.1.46. Der Sicherheitsforscher Nguyen Ba Khanh meldete die Lücke am 19. Juni 2026 über das Patchstack Bug Bounty Program. Creative Themes veröffentlichte bereits am 24. Juni 2026 die fehlerbereinigte Version 2.1.47. Die CVE-Nummer wurde am 2. Juli 2026 offiziell im NIST National Vulnerability Database (NVD) veröffentlicht. Nur einen Tag später berichtete das IONIX Threat Center von aktiven Ausnutzungsversuchen.
Patchstack, die koordinierende Sicherheitsorganisation, stuft die Lücke als Known Exploited Vulnerability (KEV) ein – als Schwachstelle also, die nachweislich bereits in freier Wildbahn ausgenutzt wird. In der offiziellen Bewertung heißt es unmissverständlich:
"This vulnerability is highly dangerous and expected to become exploited. Vulnerabilities like this one are used in mass-exploit campaigns. Attackers use these to attack thousands of websites at a time, regardless of traffic size or popularity. Known to be exploited! (KEV)"
— Patchstack
Der CVSS-Score (Common Vulnerability Scoring System) ist die branchenübliche Skala zur Bewertung von Sicherheitslücken – von 0 (harmlos) bis 10 (maximal gefährlich). Ein Wert von 10.0 ist selten und signalisiert höchste Dringlichkeit. Der zugehörige technische Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Übersetzt heißt das:
Die Ursache ist eine unsachgemäße Kontrolle der Code-Generierung (Fachbegriff: CWE-94, "Code Injection"). Das Plugin verarbeitet Eingaben, die über HTTP-Anfragen (die normalen Datenpakete, mit denen Browser und Server kommunizieren) hereinkommen, ohne sie ausreichend zu prüfen. Diese Eingaben landen dann in PHP-Funktionen, die Code dynamisch ausführen – etwa eval() oder include().
Konkret bedeutet das: Ein Angreifer sendet eine speziell präparierte Anfrage an einen öffentlich erreichbaren Endpunkt des Plugins (zum Beispiel einen WordPress-AJAX-Handler oder einen REST-API-Endpunkt) – und der Server führt den eingeschleusten PHP-Code aus. Die SentinelOne Vulnerability Database beschreibt die Folgen so:
"An attacker who executes code in the web server context can pivot to the underlying operating system, exfiltrate WordPress database credentials, and establish persistent backdoors. The root cause is improper control of code generation within the Blocksy Companion Pro plugin. The plugin fails to properly sanitize or validate input that is subsequently interpreted as executable code."
— SentinelOne Vulnerability Database
Damit kann ein Angreifer den Server vollständig übernehmen: Kundendaten und Passwort-Hashes stehlen, Backdoors (versteckte Hintertüren für dauerhaften Zugriff) installieren, die Website verunstalten (Defacement) und sogar weitere Systeme im Netzwerk angreifen (laterale Bewegung).
Blocksy Companion Pro ist die Premium-Erweiterung des beliebten Blocksy-WordPress-Themes, das über 300.000 aktive Installationen aufweist. Die genaue Zahl der Premium-Installationen ist nicht öffentlich, dürfte aber im Bereich von mehreren zehntausend bis über 100.000 weltweit liegen.
Wichtig: Die Schwachstelle betrifft ausschließlich die Pro-Version. Das kostenlose Plugin "Blocksy Companion" (ohne "Pro") ist nach aktuellem Kenntnisstand nicht von CVE-2026-57624 betroffen.
Ein besonders gefährlicher Punkt: Automatisierte Massenangriffe unterscheiden nicht nach Unternehmensgröße oder Besucherzahlen. Auch die kleine Firmen-Website mit wenig Traffic wird angegriffen. Laut dem Patchstack State of WordPress Security 2026 beträgt der gewichtete Median bis zur ersten Massenausnutzung bei hochgefährlichen Lücken nur 5 Stunden. Und: Premium-Komponenten hatten dreimal mehr Known Exploited Vulnerabilities als kostenlose.
https://ihre-domain.de/wp-admin im Administrationsbereich Ihrer Website an.wp plugin list --name=blocksy-companion-pro --fields=name,version,status. Eine Version ≤ 2.1.46 bedeutet: betroffen./wp-admin/admin-ajax.php oder /wp-json/-Endpunkte von unbekannten IP-Adressen.find /var/www/html/wp-content -name '*.php' -newer /var/www/html/wp-config.phpAngesichts der laufenden Angriffe zählt jede Stunde. Gehen Sie in dieser Reihenfolge vor:
wp-config.php – besonders, wenn die Website zwischen Bekanntwerden und Update online war..htaccess, wp-config.php oder Theme-Dateien.php.ini gefährliche Funktionen: disable_functions = exec,system,passthru,shell_exec,popen,proc_open. Betreiben Sie PHP unter einem Benutzer mit minimalen Rechten.CVE-2026-57624 gehört zu den gefährlichsten WordPress-Schwachstellen des Jahres 2026. Die Kombination aus fehlender Authentifizierung, geringer Angriffskomplexität, vollständiger Serverübernahme und bereits laufenden Angriffen macht sie zu einem akuten Bedrohungsszenario.
Der Kontext verstärkt die Dringlichkeit. Laut Patchstack gab es 2025 11.334 neue Schwachstellen im WordPress-Ökosystem – ein Anstieg von 42 % gegenüber dem Vorjahr. 91 % davon steckten in Plugins, nicht im WordPress-Kern. Hochgefährliche Lücken nahmen um 113 % zu. Und: Nur 26 % aller Angriffe wurden von den Standard-Sicherheitstools der Hosting-Anbieter blockiert. Sich allein auf den Hoster zu verlassen, reicht also nicht.
Der Entdecker Nguyen Ba Khanh hatte übrigens bereits zuvor mehrere kritische Lücken in Blocksy Companion Pro gemeldet – darunter eine SQL-Injection (CVE-2026-39596) und eine authentifizierte RCE (CVE-2026-40783) im April 2026. Das unterstreicht, wie wichtig regelmäßige Updates gerade bei diesem Plugin sind.
Eine erfolgreiche Ausnutzung ermöglicht vollständigen Zugriff auf die WordPress-Datenbank – und die enthält bei den meisten Websites personenbezogene Daten: Kundendaten, Bestellinformationen, Kontaktformular-Einträge, E-Mail-Adressen, Kommentare. Ein solcher Zugriff durch Dritte ist eine "Verletzung des Schutzes personenbezogener Daten" im Sinne von Art. 4 Nr. 12 DSGVO.
Daraus ergeben sich konkrete Pflichten:
Der Bußgeldrahmen für unzureichende Sicherheitsmaßnahmen (Art. 32) reicht bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. In der Praxis liegen KMU-Bußgelder in Deutschland meist im fünf- bis sechsstelligen Bereich. Dass die Behörden nicht zögern, zeigt das höchste deutsche DSGVO-Bußgeld 2025: 45 Millionen Euro gegen Vodafone wegen unzureichender Sicherheitsmaßnahmen und Authentifizierungsmängeln.
Empfehlung: Spielen Sie das Update sofort ein und dokumentieren Sie den Vorgang. Bei Unsicherheit über eine mögliche Kompromittierung sollten Sie einen IT-Sicherheitsexperten hinzuziehen und eine präventive Meldung an die Aufsichtsbehörde erwägen.
CVE-2026-57624 ist der Ernstfall: maximaler CVSS-Score von 10.0, kein Login nötig, vollständige Serverübernahme möglich – und die Angriffe laufen bereits. Wer Blocksy Companion Pro in Version 2.1.46 oder älter einsetzt, sollte nicht abwarten. Prüfen Sie jetzt Ihre Plugin-Version, erstellen Sie ein Backup und updaten Sie auf mindestens 2.1.47. Ist das Update nicht sofort möglich, deaktivieren Sie das Plugin bis dahin. Bei hochgefährlichen WordPress-Lücken zählen Stunden, nicht Tage – und dieser Median von fünf Stunden bis zur ersten Massenausnutzung ist keine abstrakte Statistik, sondern eine Deadline.