Veröffentlicht am 04.07.2026
15 Sekunden. So lange dauerte es, vom ersten bösartigen Aufruf bis zur vollständigen Übernahme eines Servers. Genau dieses Zeitfenster benötigten Angreifer, um über eine kritische Schwachstelle im WordPress-Plugin OMGF Pro (Host Google Fonts Pro) die Kontrolle über betroffene Websites zu erlangen. Besonders brisant: Die Lücke wurde bereits aktiv ausgenutzt, bevor überhaupt ein Patch verfügbar war. Wer dieses Plugin in einer verwundbaren Version einsetzt, muss jetzt sofort handeln.
Am 25. Juni 2026 wurde eine kritische Sicherheitslücke im WordPress-Premium-Plugin OMGF Pro öffentlich bekannt – und wurde zum gleichen Zeitpunkt bereits von Angreifern in der freien Wildbahn ausgenutzt. Die Schwachstelle ist unter der Kennung CVE-2026-57700 registriert und erhielt einen der höchstmöglichen Gefährdungswerte: Wordfence bewertet sie mit einem CVSS-Score von 9.8, Patchstack sogar mit dem Maximalwert 10.0 (die Skala reicht von 0 bis 10).
Konkret handelt es sich um eine sogenannte RCE-Lücke (Remote Code Execution – das bedeutet, dass ein Angreifer aus der Ferne beliebigen Programmcode auf dem Server ausführen kann). Über die Schwachstelle können unauthentifizierte Angreifer – also Personen ohne jeglichen Login und ohne Passwort – beliebige Dateien auf den Server hochladen, darunter auch sogenannte PHP-Webshells (kleine Schadprogramme, mit denen sich ein Server fernsteuern lässt). Der Angriff funktioniert vollautomatisch und ohne jede Benutzerinteraktion.
Betroffen sind alle Versionen des Plugins bis einschließlich Version 5.2.6. Der Entwickler Daan van den Bergh reagierte vorbildlich schnell und veröffentlichte noch am selben Tag – innerhalb von 24 Stunden nach Bekanntwerden – die abgesicherte Version 5.2.7.
OMGF Pro ist ein Plugin, das Google Fonts lokal auf dem eigenen Server speichert, statt sie von Google zu laden – eine Maßnahme, die gerade in Deutschland aus DSGVO-Gründen sehr beliebt ist. Um das zu leisten, durchsucht das Plugin den fertig gerenderten HTML-Code einer Seite nach sogenannten @import-Anweisungen (Befehle, mit denen CSS-Dateien externe Stylesheets einbinden). Findet es einen solchen Verweis, lädt es dessen Inhalt herunter und speichert ihn lokal ab.
Und genau hier liegt der fatale Fehler: Der Angriff, den die Sicherheitsforscher als „@import URL Reflection“ beschreiben, nutzt aus, dass die meisten WordPress-Themes die Suchanfrage eines Besuchers auf der Suchergebnisseite anzeigen. Ein Angreifer stellt eine manipulierte Suchanfrage, die eine @import-Anweisung enthält, welche auf eine von ihm kontrollierte PHP-Datei verweist. Diese Anweisung landet im HTML der Suchergebnisseite. OMGF Pro erkennt sie fälschlicherweise als legitimen Stylesheet-Verweis, lädt die verlinkte Datei herunter und schreibt sie in das Verzeichnis wp-content/uploads/omgf/.
Das Problem: Es gibt keinerlei Prüfung der Dateiendung, keine Kontrolle des Dateityps und keine Berechtigungsabfrage. So kann eine schädliche .php-Datei ungehindert auf den Server gelangen. Ruft der Angreifer diese Datei anschließend direkt auf, führt der Server den enthaltenen Schadcode aus – vollständige Serverübernahme.
„Der Exploit war vollständig automatisiert. Vom ersten Request bis zum vollständigen Serverzugriff: etwa 15 Sekunden. […] Das war kein generischer Angriff, der OMGF Pro zufällig getroffen hat – er wurde speziell dafür gebaut.“
— Daan van den Bergh, Entwickler von OMGF Pro
Was diesen Vorfall so gefährlich macht, ist die eingesetzte Schadsoftware. Nach dem ersten Einbruch wurde ein selbstlöschendes Schadplugin namens „Charming Quirk“ nachgeladen, das in vier Stufen arbeitete:
Besonders heimtückisch: Die Backdoor-Dateien erhielten gefälschte Änderungsdaten, die von legitimen Dateien kopiert wurden. Damit versagen alle Scan-Methoden, die nach „kürzlich veränderten Dateien“ suchen.
„Ein Scan, der nach ,kürzlich geänderten Dateien' sucht, findet diese Backdoors nicht. Sie sehen genauso alt aus wie der Rest Ihrer Website. Sie können sich nicht auf Dateidaten verlassen, um diese Infektion zu finden. Sie müssen sich Dateiinhalte und Speicherorte ansehen.“
— Daan van den Bergh
Betroffen sind ausschließlich Nutzer der kommerziellen Premium-Version OMGF Pro (Plugin-Slug: host-google-fonts-pro) in einer Version bis einschließlich 5.2.6. Die kostenlose Version OMGF (host-webfonts-local), die auf über 300.000 WordPress-Seiten installiert ist, ist von dieser Lücke nicht betroffen.
Genaue Installationszahlen für die Pro-Version sind nicht öffentlich bekannt. Der Entwickler bietet jedoch Lizenzen für 1 bis 1.000 Websites an – ein Hinweis auf eine erhebliche Nutzerbasis im professionellen und Agentur-Umfeld. Gerade bei Agenturen mit vielen betreuten Kundenseiten und bei Shared-Hosting-Umgebungen potenziert sich das Risiko, da die Schadsoftware aktiv nach weiteren WordPress-Installationen auf demselben Server gesucht hat.
Verlassen Sie sich nicht auf Dateiänderungsdaten – die Angreifer haben diese gefälscht. Arbeiten Sie stattdessen diese Prüfliste ab:
wp-content/mu-plugins/ auf verdächtige Dateien prüfen – besonders wordfence-security.php, sso.php und sso-1.php, die Sie nicht selbst installiert haben.wp-content/uploads/ nach .php-Dateien durchsuchen. Uploads-Verzeichnisse sollten niemals PHP-Dateien enthalten. Verdächtig sind zufällig benannte PHP-Dateien in Datumsordnern (z. B. uploads/2014/07/22/xVbdeffg.php).wp-content/plugins/host-google-fonts-pro/src/Wrapper.php öffnen und nach der Zeichenkette wp_pass oder dem Hash $2y$10$EKS7KS20XuJoxuXgMyxthu.rXmhMiFyx5b/39bEbXacoLz.8ZAcve suchen. Wenn vorhanden, wurde das Plugin manipuliert./wp-json/charming-quirk/v1/check_version oder von der IP 143.110.232.91 prüfen. Auch Aufrufe von kk.php im Verzeichnis uploads/omgf/ sind ein Warnsignal.wordfence-security.php, sso.php/sso-1.php, das charming-quirk-Plugin sowie alle PHP-Dateien im Uploads-Verzeichnis).https://api.wordpress.org/secret-key/1.1/salt/ generieren und in die wp-config.php eintragen, um alle bestehenden Sitzungen zu beenden..htaccess-Regel; bei Nginx den Hoster kontaktieren.Ein wichtiger Hinweis des Entwicklers: Angreifer kehren mit gestohlenen Zugangsdaten zurück, teils Tage nach dem ursprünglichen Einbruch. „Wenn Sie oder jemand anderes sich in eine kompromittierte Website eingeloggt hat, während diese Datei vorhanden war, behandeln Sie jede eingegebene Zugangsdatensatz als kompromittiert“, warnt van den Bergh.
Dieser Vorfall ist aus mehreren Gründen einer der schwerwiegendsten WordPress-Plugin-Vorfälle des Jahres 2026: Der Angriff braucht keine Authentifizierung, ist vollautomatisch, wurde als Zero-Day (also vor Verfügbarkeit eines Patches) ausgenutzt und hinterlässt schwer auffindbare Hintertüren. Patchstack, das die CVE koordiniert hat, warnt deutlich:
„Diese Schwachstelle ist hochgefährlich und wird voraussichtlich ausgenutzt werden. Solche Lücken werden in Massen-Exploit-Kampagnen eingesetzt. Angreifer greifen damit Tausende Websites gleichzeitig an – unabhängig von Traffic oder Bekanntheit.“
Die Zahlen unterstreichen die Dringlichkeit: Laut Patchstack beträgt der gewichtete Median-Zeitraum von der Veröffentlichung einer Schwachstelle bis zur ersten Massenausnutzung nur fünf Stunden. 91 % aller WordPress-Schwachstellen stecken in Plugins, nicht im Core. Und 87,8 % der Exploit-Versuche umgehen Standard-Hosting-Schutzmaßnahmen.
Für deutsche Betreiber ist die DSGVO-Dimension besonders heikel. Wurden durch den Angriff personenbezogene Daten – etwa Kunden- oder Nutzerdaten, Kontaktformular-Einträge oder Bestelldaten – abgegriffen, besteht eine Meldepflicht nach Art. 33 DSGVO: Meldung an die zuständige Datenschutzaufsichtsbehörde binnen 72 Stunden nach Kenntnisnahme. Da die Schadsoftware einen Keylogger enthielt, der alle Login-Daten abgriff, liegt mit hoher Wahrscheinlichkeit eine meldepflichtige Datenpanne vor. Bei hohem Risiko müssen zusätzlich die betroffenen Personen benachrichtigt werden (Art. 34 DSGVO).
Das versäumte, zeitnahe Einspielen bekannter kritischer Patches kann als Verstoß gegen die Pflicht zu angemessenen technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) gewertet werden. Bußgelder können bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes betragen (Art. 83 Abs. 4 DSGVO). Selbst wenn keine Meldepflicht besteht, ist die Datenpanne intern zu dokumentieren (Art. 33 Abs. 5 DSGVO).
Eine bittere Ironie: OMGF Pro wird ausdrücklich als DSGVO-Compliance-Werkzeug beworben – das lokale Hosting von Google Fonts soll Datentransfers in die USA vermeiden. Wer das Plugin gerade aus Datenschutzgründen einsetzt, sieht sich nun mit einem gravierenden DSGVO-Risiko konfrontiert.
CVE-2026-57700 ist ein Lehrstück dafür, wie schnell aus einer scheinbar harmlosen Komfortfunktion – dem lokalen Speichern von Schriftarten – ein Einfallstor für vollständige Serverübernahmen werden kann. Der Entwickler hat mit einem Patch am selben Tag vorbildlich reagiert; das eigentliche Zeitfenster für Betroffene ist jedoch längst offen. Wer OMGF Pro in einer Version bis 5.2.6 betrieben hat und dessen Server PHP-Ausführung im Uploads-Verzeichnis erlaubt, sollte von einer Kompromittierung ausgehen, bis das Gegenteil bewiesen ist.
Handeln Sie jetzt: Aktualisieren Sie auf Version 5.2.7, arbeiten Sie die Prüf- und Bereinigungsliste konsequent ab und ändern Sie sämtliche Zugangsdaten. Und ziehen Sie im Zweifel professionelle Hilfe hinzu – bei dieser Art von Angriff ist eine oberflächliche Reinigung oft nicht genug.