Veröffentlicht am 15.08.2026
Ein nicht angemeldeter Angreifer kann bei betroffenen WordPress-Websites die komplette Datenbank exportieren – inklusive Passwort-Hashes und Passwort-Reset-Tokens. Genau das beschreibt eine Sicherheitsmeldung vom 12. August 2026 zur Schwachstelle mit der Kennung CVE-2026-18789 im weit verbreiteten Ezoic-Plugin für WordPress. Betroffen sind alle Versionen vor 2.23.1 – und laut offiziellem Plugin-Verzeichnis mindestens 10.000 aktive Installationen. Wer das Plugin einsetzt und noch nicht aktualisiert hat, sollte diesen Artikel bis zum Ende lesen und danach unmittelbar handeln.
Am 12. August 2026 wurde eine Sicherheitsmeldung veröffentlicht, die eine schwerwiegende Schwachstelle im Ezoic-Plugin für WordPress dokumentiert. Ezoic ist ein Dienst, der Websites bei der Verwaltung und Optimierung von Werbeanzeigen unterstützt; das dazugehörige WordPress-Plugin bindet diese Funktionen direkt in die Website ein.
Der Kern des Problems: In den betroffenen Versionen kann ein Angreifer – ohne sich vorher anmelden zu müssen – Teile der sogenannten Content-Export-Funktion des Plugins missbrauchen. Diese Funktion ist eigentlich dafür gedacht, Inhalte einer Website geordnet auszugeben. Durch die Lücke lässt sie sich jedoch zweckentfremden, um einen serverseitigen Export der gesamten Website-Datenbank auszulösen.
Mit „serverseitig“ ist gemeint, dass der Export direkt auf dem Server der Website erzeugt wird – dort also, wo alle sensiblen Daten liegen. Und genau das macht die Sache brisant: Ein solcher Datenbank-Export kann weit mehr enthalten als nur öffentliche Blog-Beiträge.
Eine WordPress-Datenbank ist das Herzstück jeder Website. Dort steht praktisch alles: Beiträge, Seiten, Einstellungen – aber eben auch die Benutzerkonten. Und hier liegt das eigentliche Risiko dieser Schwachstelle.
Laut der Sicherheitsmeldung kann der ausgelöste Export unter anderem folgende sensible Daten enthalten:
Zusätzlich beschreibt die Meldung, dass sich über die Schwachstelle bestimmte Plugin-Einstellungen dauerhaft verändern lassen. Das bedeutet: Ein Angreifer könnte nicht nur Daten abgreifen, sondern auch die Konfiguration der Website manipulieren, ohne jemals ein gültiges Login besessen zu haben.
Besonders kritisch ist der Umstand, dass für den Angriff keine Anmeldung erforderlich ist. Schwachstellen, die nur eingeloggte Nutzer ausnutzen können, sind schon problematisch – aber solche, die jeder anonyme Besucher aus dem Internet auslösen kann, sind ungleich gefährlicher. Sie lassen sich automatisiert und in großem Stil ausnutzen, ohne dass der Angreifer vorher Hürden überwinden muss.
Die Schwachstelle wurde mit dem Schweregrad „high“ (hoch) eingestuft und trägt die offizielle Kennung CVE-2026-18789. CVE steht für „Common Vulnerabilities and Exposures“ – eine international einheitliche Nummerierung für bekannte Sicherheitslücken, die es Fachleuten ermöglicht, eindeutig über dieselbe Schwachstelle zu sprechen.
Betroffen sind Websites, die das Ezoic WordPress Plugin in einer Version vor 2.23.1 installiert haben. Nach den Angaben aus dem offiziellen WordPress-Plugin-Verzeichnis sind das mindestens 10.000 aktive Installationen. Die tatsächliche Zahl kann höher liegen, da das Verzeichnis nur eine untere Schätzung ausweist.
Wenn Sie das Ezoic-Plugin einsetzen – etwa, weil Sie über den Ezoic-Dienst Werbung auf Ihrer Website ausspielen – gehören Sie potenziell zum Kreis der Betroffenen. Entscheidend ist die installierte Versionsnummer.
Die Prüfung ist innerhalb weniger Minuten erledigt. Gehen Sie dazu wie folgt vor:
Wichtig: Selbst wenn ein Plugin deaktiviert, aber noch installiert ist, sollten Sie es prüfen. Sicherheitslücken lassen sich unter bestimmten Umständen auch bei nicht vollständig entfernten Plugins ausnutzen. Deaktivierte, aber nicht benötigte Plugins gehören grundsätzlich gelöscht.
Die wichtigste Maßnahme ist eindeutig: Aktualisieren Sie das Plugin auf Version 2.23.1 oder höher. In dieser Version wurde die Schwachstelle laut Meldung behoben. Gehen Sie dabei so vor:
Weil der Export laut Meldung Passwort-Hashes und Reset-Tokens enthalten kann, empfehlen wir – unabhängig davon, ob ein Angriff auf Ihre Website nachweisbar ist – die folgenden zusätzlichen Vorsichtsmaßnahmen:
Ob die Schwachstelle bereits aktiv ausgenutzt wird, ist nach dem vorliegenden Material unbekannt. Das ist jedoch kein Grund zur Entwarnung: Sobald eine Lücke öffentlich dokumentiert ist, steigt die Wahrscheinlichkeit, dass Angreifer beginnen, verwundbare Websites gezielt zu suchen. Handeln Sie deshalb zeitnah und warten Sie nicht ab.
Diese Schwachstelle betrifft nicht nur die technische Sicherheit Ihrer Website, sondern kann auch datenschutzrechtliche Folgen haben. Denn ein Datenbank-Export enthält in aller Regel personenbezogene Daten – etwa Benutzernamen, E-Mail-Adressen und die bereits erwähnten Passwort-Hashes.
Nach der Datenschutz-Grundverordnung (DSGVO) sind Sie als Website-Betreiber verpflichtet, personenbezogene Daten durch geeignete technische und organisatorische Maßnahmen zu schützen. Das schließt das zeitnahe Einspielen von Sicherheitsupdates ausdrücklich mit ein.
Kommt es tatsächlich zu einem unbefugten Zugriff auf personenbezogene Daten – etwa weil ein Angreifer die Datenbank exportiert hat –, kann eine Meldepflicht greifen. Grundsätzlich muss eine solche Datenschutzverletzung innerhalb von 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde gemeldet werden. Unter Umständen sind auch die betroffenen Personen zu informieren.
Unsere Empfehlung aus DSGVO-Sicht: Prüfen Sie nach dem Update sorgfältig, ob es Hinweise auf einen tatsächlichen Datenabfluss gibt. Lassen sich Anzeichen für einen unbefugten Export finden, ziehen Sie frühzeitig fachkundige Unterstützung hinzu, um die Meldepflichten korrekt und fristgerecht zu erfüllen. Dokumentieren Sie außerdem, wann Sie das Update eingespielt und welche Schutzmaßnahmen Sie ergriffen haben – diese Dokumentation kann im Ernstfall wichtig sein.
Die Kombination der Faktoren macht diese Schwachstelle zu einem Fall, den man nicht auf die lange Bank schieben sollte:
Gleichzeitig gibt es eine klare Lösung: Ein einfaches Plugin-Update auf Version 2.23.1 oder höher schließt die Lücke. Das Zeitfenster zwischen Veröffentlichung einer Schwachstelle und den ersten automatisierten Angriffsversuchen ist erfahrungsgemäß kurz. Genau deshalb zählt in solchen Fällen Geschwindigkeit.
Mit CVE-2026-18789 wurde am 12. August 2026 eine hoch eingestufte Schwachstelle im Ezoic-Plugin für WordPress bekannt, die es nicht angemeldeten Angreifern erlaubt, die Datenbank betroffener Websites zu exportieren – inklusive Passwort-Hashes und Passwort-Reset-Tokens – sowie bestimmte Plugin-Einstellungen dauerhaft zu verändern. Betroffen sind alle Versionen vor 2.23.1 und damit mindestens 10.000 aktive Installationen.
Prüfen Sie jetzt, ob Sie das Ezoic-Plugin einsetzen, und aktualisieren Sie es umgehend auf Version 2.23.1 oder höher. Ergänzen Sie das Update um zurückgesetzte Passwörter, aktivierte Zwei-Faktor-Authentifizierung und eine Kontrolle Ihrer Plugin-Einstellungen. Behandeln Sie den Vorfall zugleich als möglichen Datenschutz-Fall und dokumentieren Sie Ihr Vorgehen. Ob die Lücke bereits aktiv ausgenutzt wird, ist derzeit unbekannt – ein Grund zum Abwarten ist das nicht. Wer schnell handelt, schließt die Tür, bevor jemand hindurchgeht.
Quelle: Sicherheitsmeldung vom 12. August 2026, freshysites.com (Security Bulletin zu CVE-2026-18789).