Veröffentlicht am 09.07.2026
Wer das WordPress-Plugin FileOrganizer auf seiner Website einsetzt, sollte spätestens jetzt handeln: In allen Versionen vor 1.2.0 steckt eine kritische Sicherheitslücke, die einem angemeldeten Nutzer mit Dateimanager-Zugriff erlaubt, schädlichen Programmcode auf den Server hochzuladen und diesen dort auszuführen. Das Ergebnis im schlimmsten Fall: die vollständige Übernahme der Website – inklusive aller darauf gespeicherten Kunden- und Personendaten. Die Schwachstelle trägt die Kennung CVE-2026-11962 und wurde mit einem CVSS-Score von 8.8 von 10 als „hoch" eingestuft.
Besonders brisant: Für den 18. Juli 2026 ist die Veröffentlichung eines öffentlichen Proof-of-Concept (also einer funktionierenden Demonstration des Angriffs) angekündigt. Erfahrungsgemäß beginnen automatisierte Massenangriffe kurz danach. Wer bis dahin nicht aktualisiert hat, geht ein erhebliches Risiko ein.
FileOrganizer ist ein Dateimanager-Plugin des Herstellers Softaculous, mit dem sich Dateien direkt im WordPress-Dashboard verwalten lassen – Hochladen, Kopieren, Umbenennen, Verschieben. Das Plugin ist auf über 200.000 aktiven WordPress-Installationen im Einsatz und wurde insgesamt mehr als 2,1 Millionen Mal heruntergeladen.
Die neu bekannt gewordene Schwachstelle CVE-2026-11962 gehört zur Kategorie „Unrestricted File Upload" (unbeschränkter Datei-Upload, Fachkennung CWE-434). Vereinfacht gesagt: Das Plugin prüft bei bestimmten Dateioperationen nicht ausreichend, welchen Dateityp ein Nutzer hochlädt. Dadurch kann ein Angreifer eine sogenannte PHP-Webshell – eine Programmdatei, die dem Angreifer Fernsteuerung über den Server gibt – in ein öffentlich erreichbares Verzeichnis platzieren und anschließend einfach über den Browser aufrufen. Das führt zur sogenannten Remote Code Execution (RCE), also der Ausführung von fremdem Programmcode auf Ihrem Server aus der Ferne.
Das eigentlich Ärgerliche an dieser Lücke: Sie ist die Folge eines unvollständigen Fixes einer früheren Schwachstelle. Bereits im Oktober 2024 wurde unter der Kennung CVE-2024-7985 (CVSS 7.5) ein sehr ähnliches Problem veröffentlicht. Damals führte Softaculous eine Dateityp-Prüfung ein – allerdings nur auf dem primären Upload-Pfad der Funktion namens fileorganizer_ajax_handler.
Das Problem: FileOrganizer basiert auf der Bibliothek elFinder und bietet mehrere weitere Dateioperationen – etwa Kopieren, Umbenennen oder Verschieben von Dateien. Diese Operationen blieben von der neuen Prüfung ungeschützt. Über sie ließen sich weiterhin gefährliche Dateitypen einschleusen. Der Zaun wurde also nur an einer Stelle repariert, während das Tor daneben offen blieb.
Die Sicherheitsorganisation WPScan, die die WordPress-Schwachstellendatenbank koordiniert, beschreibt es so:
„Das Plugin validiert den Dateityp bei mehreren seiner Dateiverwaltungs-Operationen nicht, wodurch authentifizierte Nutzer mit Dateimanager-Zugriff – den das Premium-Add-on auf Sub-Administrator-Rollen ausweiten kann – beliebige PHP-Dateien hochladen und Remote Code Execution erreichen können. Dies ist ein unvollständiger Fix von CVE-2024-7985, der nur die Upload-Operation mit einer Dateityp-Validierung versah." – WPScan
Für die Ausnutzung braucht ein Angreifer zwar einen Zugang mit Dateimanager-Rechten – aber genau hier liegt eine Falle: Mit dem kostenpflichtigen Add-on FileOrganizer Pro lässt sich der Dateimanager-Zugriff auch an Rollen unterhalb des Administrators vergeben, etwa an Redakteure (Editor), Autoren (Author) oder sogar einfache Abonnenten (Subscriber). Wenn Ihre Website eine offene Registrierung anbietet oder viele Nutzer mit niedrigen Rollen hat, sinkt die Einstiegshürde für einen Angriff erheblich.
Der technische CVSS-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Übersetzt heißt das: Der Angriff erfolgt über das Netzwerk, ist technisch einfach, benötigt nur niedrige Berechtigungen, erfordert keine Interaktion des Opfers – und wirkt sich massiv auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Ein erfolgreicher Angreifer kann Daten stehlen, Backdoors installieren oder Ransomware ausrollen.
Betroffen sind alle FileOrganizer-Versionen von 1.0.0 bis einschließlich 1.1.9 – also jede Installation, die nicht auf Version 1.2.0 aktualisiert wurde. Besonders gefährdet sind Websites, auf denen:
Zum Zeitpunkt der Veröffentlichung liegen keine bestätigten Berichte über aktive Ausnutzung vor. Das dürfte sich jedoch schnell ändern: Für den 18. Juli 2026 ist ein öffentlicher Proof-of-Concept angekündigt. Wie schnell danach angegriffen wird, zeigt eine Zahl von Patchstack:
„Der gewichtete Median bis zur ersten Ausnutzung beträgt 5 Stunden [nach öffentlicher Offenlegung]. Das legt nahe, dass die am stärksten anvisierten Schwachstellen typischerweise innerhalb von Stunden angegriffen werden, nicht innerhalb von Tagen." – Patchstack, State of WordPress Security 2026
access.log) auf ungewöhnliche POST-Anfragen an den FileOrganizer-Handler (Pfade, die „fileorganizer" oder „elfinder" enthalten) sowie auf Aufrufe von PHP-Dateien in Upload-Verzeichnissen wie wp-content/uploads/. Solche Muster können auf eine bereits erfolgte Ausnutzung hindeuten.wp-content/uploads/).Die gute Nachricht: Ein Patch steht bereit. Softaculous hat am 10. Juni 2026 die Version 1.2.0 veröffentlicht, die die Schwachstelle vollständig behebt. Der Hersteller bestätigt:
„Wir haben FileOrganizer v1.2.0 veröffentlicht, dies ist ein Sicherheits-Release. Ein von Revanth Hari Narayana Matte (WP Scan) gemeldetes Sicherheitsproblem wurde behoben." – Softaculous / FileOrganizer Team
Version 1.2.0 schließt gleich zwei Lücken: neben CVE-2026-11962 auch die verwandte OS-Command-Injection-Schwachstelle CVE-2026-6382 (CVSS 9.1). Gehen Sie folgendermaßen vor:
fileorganizer.1.2.0.zip. Dies ist die einzige vollständige Behebung.wp-content/uploads/ nicht ausgeführt werden. Für Apache fügen Sie in wp-content/uploads/.htaccess folgende Zeilen ein:
<Files *.php> deny from all </Files>Finden Sie Hinweise auf einen erfolgten Angriff, handeln Sie strukturiert: Nehmen Sie die Website sofort offline oder aktivieren Sie den Wartungsmodus, sichern Sie die Protokolldateien als Beweismittel, führen Sie eine vollständige Malware-Bereinigung durch, setzen Sie alle Passwörter zurück und prüfen Sie Ihre DSGVO-Meldepflicht (72-Stunden-Frist, siehe unten).
Ein erfolgreicher Angriff verschafft dem Angreifer Zugriff auf den gesamten Webserver – und damit auf alle dort verarbeiteten personenbezogenen Daten: Kundendaten, Bestelldaten, Kontaktformular-Einträge, Newsletter-Abonnenten oder Mitarbeiterdaten. Das ist eine „Verletzung des Schutzes personenbezogener Daten" im Sinne von Art. 4 Nr. 12 DSGVO.
Daraus folgen konkrete Pflichten:
Das Unterlassen eines verfügbaren Patches kann als Verstoß gegen Art. 32 DSGVO gewertet werden und Bußgelder nach Art. 83 Abs. 4 DSGVO nach sich ziehen – bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes. Zur Einordnung: Deutsche Datenschutzbehörden verhängten 2025 mindestens 249 Bußgelder mit einer Gesamtsumme von 46,9 Mio. Euro. Auch wenn große Unternehmen im Fokus stehen, sind KMU nicht ausgenommen.
FileOrganizer weist seit 2023 eine bemerkenswerte Häufung von Sicherheitslücken auf: insgesamt sieben bekannte CVEs in weniger als drei Jahren – von CVE-2023-3664 über die Vorgängerlücke CVE-2024-7985 bis zu den beiden aktuellen Schwachstellen CVE-2026-6382 (CVSS 9.1) und CVE-2026-11962 (CVSS 8.8). Das ist keine Aufforderung zur Panik, aber ein Grund, dieses Plugin besonders aufmerksam aktuell zu halten.
Der Trend im gesamten WordPress-Ökosystem ist zudem eindeutig: 2025 wurden 11.334 neue Schwachstellen entdeckt – ein Anstieg von 42 % gegenüber dem Vorjahr, wobei 91 % davon Plugins betrafen. Und 46 % der Lücken erhielten keinen Patch, bevor sie öffentlich bekannt wurden. Regelmäßige Updates und ein bewusster Umgang mit Plugins sind damit keine Kür, sondern Pflicht.
CVE-2026-11962 ist eine ernste, aber gut beherrschbare Bedrohung. Der Patch liegt seit dem 10. Juni 2026 vor – Sie müssen ihn nur einspielen. Betreiber von FileOrganizer in Versionen vor 1.2.0 sollten das Update umgehend durchführen, spätestens jedoch deutlich vor dem 18. Juli 2026, wenn der öffentliche Proof-of-Concept erscheint und mit automatisierten Massenangriffen zu rechnen ist.
Nutzen Sie die Gelegenheit außerdem, um den Dateimanager-Zugriff auf das Nötigste zu beschränken, die PHP-Ausführung in Upload-Verzeichnissen zu unterbinden und Ihre Backups zu prüfen. Diese Maßnahmen kosten wenig Zeit – und schützen Sie sowohl vor technischer Kompromittierung als auch vor den empfindlichen rechtlichen Folgen einer Datenpanne. Wie das unabhängige Security-Team von jproxx es zusammenfasst: „FileOrganizer-Betreiber sollten sofort auf 1.2.0 aktualisieren."