CVE-2026-18789: Ezoic-Plugin gibt WordPress-Datenbank für Angreifer frei

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff

Ein nicht angemeldeter Angreifer nutzt eine Schwachstelle im Ezoic-WordPress-Plugin über das offene Internet aus.

T1190 – Exploit Public-Facing Application
  • CVE-2026-18789, Schweregrad 'high'
  • Keine Anmeldung erforderlich (anonym auslösbar)
  • Betroffen: alle Versionen vor 2.23.1
  • Mindestens 10.000 aktive Installationen
PHASE 2/6 · Ausführung

Über die missbrauchte Content-Export-Funktion wird serverseitig ein vollständiger Datenbank-Export ausgelöst.

T1190 – Exploit Public-Facing Application
  • Zweckentfremdung der Content-Export-Funktion des Plugins
  • Serverseitiger Export direkt auf dem Website-Server
  • Betrifft die gesamte WordPress-Datenbank
PHASE 3/6 · Sammlung

Der Export sammelt sensible Daten inklusive Passwort-Hashes und Reset-Tokens.

T1005 – Data from Local System T1552.001 – Unsecured Credentials: Credentials In Files
  • Passwort-Hashes aller Benutzer
  • Passwort-Reset-Tokens (temporäre Schlüssel)
  • Beiträge, Seiten, Einstellungen und Benutzerkonten
PHASE 4/6 · Exfiltration

Die komplette Datenbank wird an den Angreifer abgeführt.

T1041 – Exfiltration Over C2 Channel
  • Vollständiger Datenbank-Export abgreifbar
  • Automatisiert und in großem Stil ausnutzbar
  • Enthält Klartext-Konfiguration und verschlüsselte Passwörter
PHASE 5/6 · Rechteausweitung

Mittels gestohlener Reset-Tokens oder geknackter Hashes kann der Angreifer Konten bis zum Admin übernehmen.

T1078 – Valid Accounts
  • Reset-Tokens ermöglichen Kontoübernahme
  • Schwache Passwörter aus Hashes zurückrechenbar
  • Bis hin zum Administrator-Zugang
PHASE 6/6 · Auswirkung

Der Angreifer kann Plugin-Einstellungen dauerhaft verändern und die Website manipulieren.

T1565.001 – Data Manipulation: Stored Data Manipulation
  • Dauerhafte Änderung von Plugin-Einstellungen ohne Login
  • Manipulation der Website-Konfiguration
  • Behoben in Version 2.23.1
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Ezoic-Schwachstelle CVE-2026-18789 betroffen?
Betroffen sind alle WordPress-Websites, die das Ezoic-Plugin in einer Version vor 2.23.1 installiert haben. Prüfen Sie das im Adminbereich unter „Plugins“ → „Installierte Plugins“ und schauen Sie auf die Versionsnummer des Ezoic-Eintrags. Ist sie niedriger als 2.23.1, ist Ihre Website verwundbar; finden Sie kein Ezoic-Plugin, sind Sie von dieser Lücke nicht betroffen.
Was muss ich jetzt konkret tun?
Aktualisieren Sie das Ezoic-Plugin umgehend auf Version 2.23.1 oder höher, nachdem Sie ein Backup Ihrer Website und Datenbank erstellt haben. Das Update finden Sie unter „Plugins“ → „Installierte Plugins“ oder „Dashboard“ → „Aktualisierungen“. Prüfen Sie danach erneut, ob mindestens Version 2.23.1 installiert ist.
Welche Daten könnten Angreifer erbeutet haben?
Über die Lücke lässt sich die komplette Website-Datenbank serverseitig exportieren – darunter Passwort-Hashes und Passwort-Reset-Tokens aller Benutzer sowie personenbezogene Daten wie Benutzernamen und E-Mail-Adressen. Zusätzlich können bestimmte Plugin-Einstellungen dauerhaft verändert werden. Der Angriff ist möglich, ohne dass sich der Angreifer anmelden muss.
Sollte ich Passwörter zurücksetzen, obwohl ich keinen Angriff bemerkt habe?
Ja. Da der Export Passwort-Hashes und Reset-Tokens enthalten kann, sollten Sie unabhängig von einem nachweisbaren Angriff die Passwörter aller Konten zurücksetzen, insbesondere die der Administratoren. Vergeben Sie neue, starke und einzigartige Passwörter und aktivieren Sie die Zwei-Faktor-Authentifizierung für Admin-Konten. Überprüfen Sie außerdem die Ezoic-Einstellungen auf unerwartete Änderungen.
Muss ich den Vorfall nach DSGVO melden?
Ein Datenbank-Export enthält in der Regel personenbezogene Daten wie Benutzernamen, E-Mail-Adressen und Passwort-Hashes. Kommt es zu einem unbefugten Zugriff darauf, kann eine Meldepflicht greifen – grundsätzlich innerhalb von 72 Stunden nach Bekanntwerden. Als Betreiber sind Sie zudem verpflichtet, Sicherheitsupdates zeitnah einzuspielen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.