Veröffentlicht am 05.07.2026
Ein einziger präparierter Link, ein unbedachter Klick – und ein Angreifer kann Schadcode im Browser eines Website-Besuchers oder sogar eines eingeloggten Administrators ausführen. Genau das ermöglicht eine neu veröffentlichte Schwachstelle im weit verbreiteten WordPress-Plugin Slider Revolution. Am 2. Juli 2026 wurde die Lücke offiziell als CVE-2026-57678 in die US-amerikanische Schwachstellendatenbank NVD aufgenommen – mit einem CVSS-Score von 7.1 (HIGH). Betroffen sind die Versionen 7.0.0 bis 7.0.16. Wer eine dieser Versionen einsetzt, sollte jetzt handeln.
Slider Revolution des Herstellers ThemePunch gehört zu den meistverkauften Premium-Plugins für WordPress. Mit ihm lassen sich Bildergalerien, Slider und animierte Inhalte erstellen. Über 9 Millionen Nutzer weltweit setzen das Plugin ein (Patchstack, 2024), Wordfence schätzt die Zahl der aktiven Installationen auf über 5 Millionen (Stand Mai 2026).
In den Versionen 7.0.0 bis einschließlich 7.0.16 steckt eine sogenannte Reflected-Cross-Site-Scripting-Schwachstelle (kurz XSS) – also eine Lücke, über die sich fremder JavaScript-Code in eine Website einschleusen lässt. Entdeckt wurde sie am 15. Juni 2026 vom Sicherheitsforscher „daroo“, der sie über das Bug-Bounty-Programm des Sicherheitsdienstleisters Patchstack meldete. ThemePunch reagierte vorbildlich schnell: Bereits am 22. Juni 2026, also noch vor der öffentlichen Bekanntgabe, wurde mit Version 7.1.0 ein Patch veröffentlicht. Im Changelog heißt es dazu knapp:
„Fixed Cross Site Scripting vulnerability due to unprotected message content.“ (ThemePunch, sliderrevolution.com/changelog)
Cross-Site-Scripting ist eine der ältesten und häufigsten Angriffsarten im Web. Bei der hier vorliegenden Variante – Reflected XSS – wird der Schadcode nicht dauerhaft auf dem Server gespeichert, sondern in einer manipulierten Internetadresse (URL) versteckt. So läuft ein Angriff typischerweise ab:
Die Ursache ist eine fehlende Eingabebereinigung (fachlich: „Improper Neutralization of Input During Web Page Generation“, CWE-79) in bestimmten Nachrichteninhalten des Plugins. Der genaue verwundbare Parameter wurde von Patchstack bewusst nicht vollständig veröffentlicht, um Missbrauch zu erschweren.
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L verrät die wichtigsten Eigenschaften:
Was ein erfolgreicher Angriff bedeutet, fasst die Threat-Intelligence-Plattform Feedly zusammen:
„Ein nicht authentifizierter Angreifer kann eine bösartige URL erstellen, die – wenn ein Nutzer darauf klickt – beliebigen JavaScript-Code im Browser des Opfers im Kontext der verwundbaren Website ausführt. Dadurch kann er Session-Tokens stehlen, schädliche Inhalte einschleusen oder nicht autorisierte Aktionen im Namen des Nutzers durchführen.“ (Feedly, feedly.com/cve/CVE-2026-57678)
Konkret drohen also: der Diebstahl von Sitzungs-Cookies (Session Hijacking), das Ausführen von Aktionen im Namen eines eingeloggten Administrators, das Einschleusen von Phishing-Formularen oder die Weiterleitung von Besuchern auf Schadseiten.
Betroffen sind alle WordPress-Websites, die Slider Revolution in einer Version zwischen 7.0.0 und 7.0.16 einsetzen. Da die Version-7-Reihe erst 2026 als neues Major-Release eingeführt wurde, läuft die Mehrzahl der Installationen noch auf der älteren Version-6-Linie. Wordfence schätzt, dass rund 45.000 Websites die verwundbare 7er-Version verwenden.
Besonders tückisch: Slider Revolution ist häufig als gebündelte Komponente in kommerziellen WordPress-Themes (etwa von ThemeForest) enthalten. Viele Betreiber wissen gar nicht, dass sie das Plugin überhaupt einsetzen – und solche gebündelten Versionen erhalten oft keine automatischen Updates. Genau dieses Muster machte den Hersteller schon 2014 zu schaffen. Damals erklärte ThemePunch selbst nach dem berüchtigten SoakSoak-Angriff:
„Direktkäufer unseres Plugins waren vom Exploit kaum betroffen, da sie unser automatisches Update-Tool nutzen konnten […]. Die Natur von in Themes gebündelten Plugins führte jedoch dazu, dass viele ältere Plugin-Versionen im Web verblieben und ein Einfallstor für Angriffe boten.“ (ThemePunch, via Sucuri Blog 2014)
find /pfad/zu/wp-content/themes/ -name 'revslider.php' -exec grep 'Version:' {} \;Die wichtigste Maßnahme ist denkbar einfach: aktualisieren. Der Patch liegt bereits seit dem 22. Juni 2026 vor. Die aktuell verfügbare Version ist 7.1.2 (Stand 24. Juni 2026).
Die gute Nachricht zuerst: Zum Zeitpunkt der Veröffentlichung existiert kein öffentlicher Proof-of-Concept-Exploit, und es sind keine aktiven Ausnutzungen in freier Wildbahn bestätigt. Der Patch war bereits vor der öffentlichen CVE-Bekanntgabe verfügbar, und ein Angriff erfordert eine Benutzerinteraktion – ein vollautomatischer Massenangriff ist damit nicht ohne Weiteres möglich. Der EPSS-Wert (eine Wahrscheinlichkeitsschätzung für Ausnutzung) liegt derzeit bei niedrigen 0,155 bis 0,16 %.
Die schlechte Nachricht: Slider Revolution ist eine der meistangegriffenen Plugin-Familien der WordPress-Geschichte – mit über 21 dokumentierten Schwachstellen die längste CVE-Historie eines weit verbreiteten Plugins. Patchstack warnt ausdrücklich:
„Diese Schwachstelle ist mäßig gefährlich und wird voraussichtlich ausgenutzt werden. Schwachstellen wie diese werden in Massen-Exploit-Kampagnen eingesetzt. Angreifer nutzen sie, um tausende Websites gleichzeitig anzugreifen, unabhängig von deren Bekanntheit oder Traffic. Als Sofortmaßnahme sollten Sie das betroffene Plugin aktualisieren.“ (Patchstack)
WordPress-Sicherheitsexperte Ben Ryan kennt das Muster aus leidvoller Erfahrung: „Ich habe mehr Slider-Revolution-Kompromittierungen bereinigt als bei jedem anderen einzelnen Plugin.“ Der SoakSoak-Angriff 2014 kompromittierte über 100.000 Websites innerhalb weniger Tage. Und laut Patchstacks „State of WordPress Security 2026“ beträgt die gewichtete mittlere Zeit bis zur ersten Ausnutzung einer neu veröffentlichten Schwachstelle nur fünf Stunden. Die ersten 24 Stunden nach Bekanntgabe sind entscheidend.
Unterm Strich: Das Risiko ist als mittel bis hoch einzustufen. Warten ist keine gute Strategie.
Für Website-Betreiber in Deutschland hat die Lücke auch eine datenschutzrechtliche Dimension. Wichtig vorab: Eine bloße Schwachstelle im Plugin – ohne nachgewiesene Ausnutzung und tatsächlichen Datenzugriff – begründet noch keine automatische Meldepflicht. Diese entsteht erst bei einer tatsächlichen „Verletzung des Schutzes personenbezogener Daten“.
Kommt es jedoch zu einem erfolgreichen Angriff, greifen mehrere Pflichten:
Die finanziellen Risiken sind real: Für KMU mit rund 2 Millionen Euro Jahresumsatz liegen typische Bußgelder für nicht gemeldete Datenpannen bei 10.000 bis 50.000 Euro (fraghugo.de). In Deutschland erhielt ein IT-Dienstleister bereits 50.000 Euro Bußgeld wegen einer nicht gemeldeten Datenpanne. Sollte ein Angriff stattgefunden haben, dokumentieren Sie den Vorfall daher sorgfältig und prüfen Sie die Meldepflicht.
CVE-2026-57678 ist keine Weltuntergangs-Lücke – aber sie betrifft ein Plugin mit einer langen Geschichte an Massenangriffen und Millionen von Installationen. Der Patch ist da, das Update dauert nur wenige Minuten, und die Aufwand-Nutzen-Rechnung könnte klarer nicht sein. Prüfen Sie noch heute, ob Sie Slider Revolution einsetzen – auch versteckt in Ihrem Theme – und aktualisieren Sie auf Version 7.1.2 oder höher.
Angesichts von 11.334 neuen WordPress-Schwachstellen allein im Jahr 2025 (ein Plus von 42 % gegenüber dem Vorjahr) und einer durchschnittlichen Angriffszeit von nur fünf Stunden nach Veröffentlichung gilt mehr denn je: Automatische Updates, eine Web Application Firewall und regelmäßige Sicherheitsscans sind für jede geschäftlich genutzte Website kein Luxus, sondern Grundausstattung. Wer jetzt handelt, schließt die Tür, bevor jemand hindurchgeht.