Veröffentlicht am 04.07.2026
Ein einziger präparierter Aufruf Ihrer Website-Suche – mehr braucht ein Angreifer nicht, um Ihre komplette WordPress-Datenbank auszulesen. Genau das erlaubt eine kritische Sicherheitslücke im weit verbreiteten Plugin WP Fast Total Search. Kein Passwort, kein Login, keine Nutzerinteraktion: Wer das Plugin in einer verwundbaren Version einsetzt, riskiert, dass Kundendaten, E-Mail-Adressen, Passwort-Hashes und API-Schlüssel in fremde Hände geraten. Die Schwachstelle trägt die Kennung CVE-2026-57683 und einen CVSS-Wert von 9.3 von 10 – das ist die zweithöchste Gefahrenstufe, die es gibt.
In diesem Beitrag erklären wir verständlich, was passiert ist, ob Sie betroffen sind, wie Sie das in wenigen Minuten prüfen und welche Schritte Sie jetzt unbedingt gehen sollten – inklusive der oft übersehenen DSGVO-Pflichten.
Am 29. Juni 2026 hat der Hersteller Epsiloncool für sein WordPress-Plugin WP Fast Total Search (Plugin-Kennung: fulltext-search) ein Update mit dem ausdrücklichen Vermerk „IMPORTANT SECURITY FIX" veröffentlicht. Der Grund: In allen Versionen bis einschließlich 1.80.280 steckt eine sogenannte SQL-Injection-Schwachstelle – ein Fehler, bei dem ein Angreifer über eine harmlos aussehende Web-Anfrage eigene Datenbankbefehle einschleusen kann.
Das Plugin erweitert die Standard-Suche von WordPress um einen eigenen Volltextindex, damit Besucher schneller und genauer finden, was sie suchen. Genau in dieser Suchverarbeitung liegt das Problem: Die Eingaben aus einer Suchanfrage werden nicht ausreichend „gesäubert" (also von gefährlichen Zeichen befreit) und nicht korrekt an die Datenbank übergeben. Ein Angreifer kann dadurch beliebige Datenbankbefehle in das System einschleusen.
Die offizielle Beschreibung des National Vulnerability Database (NVD/NIST), der US-amerikanischen Referenzdatenbank für Sicherheitslücken, fasst es knapp zusammen:
„Unauthenticated SQL Injection in WP Fast Total Search <= 1.80.280 versions."
„Unauthenticated" ist dabei das entscheidende Wort: Der Angreifer benötigt keinerlei Zugangsdaten. Er muss nicht eingeloggt sein, kein Konto besitzen und keine Vorbedingungen erfüllen. Das macht die Lücke besonders gefährlich – und besonders attraktiv für automatisierte Massenangriffe, bei denen Tausende Websites gleichzeitig durchprobiert werden.
Um zu verstehen, warum diese Lücke so schwer wiegt, hilft ein kurzer Blick auf den Begriff SQL-Injection (Fachkategorie CWE-89). SQL ist die Sprache, in der WordPress mit seiner Datenbank spricht – dort liegen alle Inhalte, Benutzerkonten, Passwörter und Einstellungen. Normalerweise werden Nutzereingaben strikt von den Datenbankbefehlen getrennt. Ist diese Trennung fehlerhaft, kann ein Angreifer eigene Befehle einschmuggeln und die Datenbank dazu bringen, Dinge zu tun, die sie nie tun sollte – zum Beispiel den gesamten Inhalt herauszugeben.
Im Fall von WP Fast Total Search handelt es sich technisch um eine Blind SQL Injection (Angriffsmuster CAPEC-7). „Blind" bedeutet, dass der Angreifer die Daten nicht direkt sieht, sondern sie über geschicktes „Fragen und Antworten" Stück für Stück rekonstruiert. Für den Betroffenen ist das Ergebnis dasselbe: Die Daten fließen ab.
Das IONIX Research Team, das die Schwachstelle detailliert analysiert hat, beschreibt die Ursache und die Auswirkung so:
„Root cause: Insufficient sanitization and improper preparation of SQL queries within the plugin's search processing logic. […] Successful exploitation allows extraction of data from the full WordPress database — potentially including user credentials, personal data, API keys, and other secrets stored across all database tables."
Besonders kritisch ist die Einstufung „Scope Changed" im CVSS-Bewertungsvektor. Das bedeutet: Der Angriff bleibt nicht auf das Plugin beschränkt, sondern wirkt auf die gesamte WordPress-Datenbank. Ein Angreifer kann also auf alle Tabellen zugreifen – nicht nur auf die des Plugins. Betroffen sind damit unter anderem:
wp_users mit Passwort-Hashes und E-Mail-Adressen,wp_options.Der vollständige CVSS-Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L übersetzt sich in Klartext: Angriff über das Netzwerk möglich, geringe Komplexität, keine Rechte erforderlich, keine Nutzerinteraktion nötig, Auswirkung über die Komponente hinaus, hohe Auswirkung auf die Vertraulichkeit. Kurz gesagt: leicht auszuführen, große Wirkung.
Betroffen sind alle WordPress-Websites, auf denen das Plugin WP Fast Total Search in einer Version bis einschließlich 1.80.280 installiert und aktiv ist. Laut WordPress.org verzeichnet das Plugin über 1.000 aktive Installationen weltweit; der externe Tracker WPoptic zählt mindestens 388 öffentlich erkennbare Installationen.
Ein wichtiger Hinweis zur aktuellen Bedrohungslage: Der Dienst Feedly CVE Intelligence stellt fest, dass zum Zeitpunkt der Veröffentlichung kein öffentlich bekannter Proof-of-Concept-Exploit existiert und keine Belege für tatsächliche Ausnutzung vorliegen:
„There is no evidence that a public proof-of-concept exists. There is no evidence of proof of exploitation at the moment."
Entwarnung ist das jedoch nicht. Der koordinierende Sicherheitsdienstleister Patchstack stuft die Lücke ausdrücklich als „High Priority" ein und erwartet aktive Massenausbeutung:
„This vulnerability is highly dangerous and expected to become exploited. Vulnerabilities like this one are used in mass-exploit campaigns. Attackers use these to attack thousands of websites at a time, regardless of traffic size or popularity."
Und das IONIX Threat Center ergänzt, dass es Angriffsversuche aktiv beobachtet und zu sofortigem Handeln rät:
„The IONIX research team is tracking ongoing exploitation attempts and recommends immediate patching."
Wie schnell aus einer bekannten Lücke ein reales Problem wird, zeigt eine Zahl aus dem Patchstack State of WordPress Security 2026: Die mediane Zeit bis zur ersten Massenausbeutung stark angegriffener WordPress-Schwachstellen beträgt nur fünf Stunden nach öffentlicher Bekanntgabe. Da der Patch seit dem 29. Juni verfügbar ist und die CVE am 2. Juli öffentlich wurde, ist davon auszugehen, dass Angreifer bereits gezielt nach verwundbaren Installationen scannen.
wp-content/plugins/fulltext-search/readme.txt (oder die Hauptdatei des Plugins) und suchen Sie im Kopfbereich nach dem Eintrag „Version:".access.log) nach ungewöhnlichen Anfragen mit SQL-typischen Zeichenketten – etwa einfachen Anführungszeichen ('), UNION SELECT, SLEEP() oder BENCHMARK() in den Query-Parametern von Suchanfragen.wp_users auf unbekannte Benutzerkonten sowie wp_options auf verdächtige Einträge (z. B. neue Admin-Konten oder veränderte siteurl/home-Werte).Die gute Nachricht: Ein Patch ist verfügbar, und das Update ist einfach durchzuführen. Handeln Sie jedoch umgehend.
Für deutsche Website-Betreiber ist eine SQL-Injection nicht nur ein technisches, sondern auch ein datenschutzrechtliches Problem. Sobald personenbezogene Daten – Kundendaten, Nutzerdaten, Bestelldaten – in der WordPress-Datenbank liegen und diese durch die Lücke tatsächlich abgeflossen sind, greifen mehrere Pflichten der DSGVO:
Dass dies keine graue Theorie ist, zeigt ein Vergleichsfall: Die niedersächsische Datenschutzbehörde verhängte 2021 ein Bußgeld von 65.000 Euro gegen einen Webshop-Betreiber, der veraltete Software mit SQL-Injection-Anfälligkeit einsetzte. Verstöße gegen die Meldepflicht können gemäß Art. 83 Abs. 4 DSGVO mit bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden; Verstöße gegen grundlegende Datenschutzprinzipien sogar mit bis zu 20 Mio. Euro oder 4 %.
CVE-2026-57683 steht nicht allein. Der Patchstack State of WordPress Security 2026 nennt eindrucksvolle Zahlen: Im Jahr 2025 wurden 11.334 neue Schwachstellen im WordPress-Ökosystem entdeckt – ein Anstieg von 42 % gegenüber dem Vorjahr. 91 % davon steckten in Plugins, nur sechs Schwachstellen im WordPress-Kern selbst. Ebenfalls alarmierend: 46 % der Lücken hatten zum Zeitpunkt der Bekanntmachung noch keinen Patch.
Dass gerade SQL-Injection-Lücken enorme Reichweite entwickeln können, zeigte im Februar 2026 der Fall des Plugins Quiz and Survey Master (CVE-2025-67987), der über 40.000 WordPress-Sites betraf. Für WP Fast Total Search ist die Zahl der Installationen mit über 1.000 kleiner – der potenzielle Schaden pro betroffener Website ist wegen des vollständigen Datenbankzugriffs aber identisch schwerwiegend.
Ein Blick auf den EPSS-Wert (Exploit Prediction Scoring System), der die Wahrscheinlichkeit einer Ausnutzung schätzt, liegt aktuell bei nur 0,25 %. Dieser niedrige Wert erklärt sich durch den (noch) fehlenden öffentlichen Exploit-Code. Er sollte jedoch nicht in Sicherheit wiegen: Patchstack rechnet ausdrücklich mit Massenausbeutung, und die mediane Zeitspanne von fünf Stunden bis zum ersten Angriff zeigt, wie schnell sich das Bild ändern kann.
CVE-2026-57683 ist eine der gefährlichsten WordPress-Schwachstellen des Jahres 2026: kritisch (CVSS 9.3), ohne Authentifizierung ausnutzbar und mit vollem Zugriff auf die gesamte Datenbank. Wer WP Fast Total Search in einer Version bis 1.80.280 einsetzt, sollte nicht auf morgen warten. Die Lösung ist zum Glück unkompliziert: Aktualisieren Sie auf Version 1.81.282 oder höher – oder deaktivieren Sie das Plugin, bis das Update erfolgt ist.
Nutzen Sie diesen Vorfall zugleich als Anlass, automatische Updates für sicherheitskritische Plugins zu aktivieren und eine Web Application Firewall einzurichten. Denn die Statistik ist eindeutig: Angriffe auf WordPress-Plugins nehmen zu, und die Zeitfenster für eine sichere Reaktion werden immer kürzer. Ein paar Minuten Wartung heute können Ihnen einen Datenabfluss, ein DSGVO-Bußgeld und einen erheblichen Reputationsschaden ersparen.