Stored-XSS in Embed Google Photos album bedroht WordPress bis 2.2.1

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Erstzugriff

Ein Angreifer nutzt ein legitimes Benutzerkonto mit mindestens Contributor-Rechten, um Inhalte im WordPress-System zu erstellen.

T1078 – Valid Accounts
  • CVSS-Vektor PR:H – erfordert erhöhte Rechte (Contributor oder höher)
  • Betroffen: externe Redakteure, freie Autoren oder mehrere Redaktionskonten
  • Plugin 'Embed Google Photos album' (Slug: embed-google-photos-album-easily) bis Version 2.2.1
PHASE 2/5 · Einschleusung & Persistenz

Der Angreifer legt einen Beitrag mit manipuliertem Shortcode an, dessen Schadcode dauerhaft in der Datenbank gespeichert wird.

T1505.003 – Server Software Component: Web Shell T1059.007 – Command and Scripting Interpreter: JavaScript
  • Stored XSS über das link-Attribut des Shortcodes [embed-google-photos-album]
  • CVE-2026-14290, CWE-79, CVSS 6.8 (Medium)
  • link-Parameter wurde nicht mit esc_attr()/esc_url() maskiert
  • Schadcode bleibt dauerhaft im Beitrag gespeichert
PHASE 3/5 · Ausführung

Beim Aufruf des Beitrags durch einen Administrator wird das eingebettete JavaScript automatisch in dessen Browser ausgeführt.

T1204.001 – User Execution: Malicious Link T1059.007 – Command and Scripting Interpreter: JavaScript
  • CVSS-Vektor UI:R – erfordert Nutzerinteraktion (Aufruf des Beitrags)
  • Code läuft im Browserkontext des eingeloggten Administrators
  • Angriff über das Netzwerk (AV:N), geringe Komplexität (AC:L)
PHASE 4/5 · Rechteausweitung

Über den im Admin-Browser laufenden Code kann der Angreifer im Namen des Administrators Aktionen mit höheren Rechten ausführen.

T1548 – Abuse Elevation Control Mechanism
  • Missbrauch der Administrator-Sitzung im Browserkontext
  • Ausführung von Aktionen im Namen des Admins
  • CVSS: C:H/I:H/A:H – hohe Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit
PHASE 5/5 · Datenabgriff & Auswirkung

Der Angreifer kann die Admin-Sitzung übernehmen, Daten abgreifen und die Website kompromittieren.

T1539 – Steal Web Session Cookie T1005 – Data from Local System
  • Missbrauch der Sitzung zum Abgreifen von Daten
  • Über 3.000 aktive Installationen (Stand 16.08.2026)
  • EPSS 0,29 % (22. Perzentil), nicht im CISA-KEV-Katalog
  • WPScan kündigte PoC-Veröffentlichung für den 25.08.2026 an
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-14290 betroffen?
Betroffen sind WordPress-Websites, die das Plugin "Embed Google Photos album" (Slug: embed-google-photos-album-easily) in einer Version bis einschließlich 2.2.1 installiert und aktiviert haben. Zusätzlich muss es Benutzerkonten mit Contributor-Rechten oder höher geben. Prüfen Sie im Backend unter Plugins > Installierte Plugins die genaue Versionsnummer und achten Sie auf den exakten Slug, da es ähnlich benannte Plugins gibt.
Was muss ich jetzt tun?
Erstellen Sie zuerst ein vollständiges Backup von Dateien und Datenbank und stellen Sie sicher, dass es wiederherstellbar ist. Aktualisieren Sie das Plugin dann auf mindestens Version 2.2.2, die den Fehler laut Hersteller-Changelog behebt. Ist kein zeitnahes Update möglich, deaktivieren oder entfernen Sie das Plugin vorübergehend.
Wie gefährlich ist die Schwachstelle wirklich?
Die Lücke ist mit CVSS 6.8 als "Medium" eingestuft. Ein Angreifer benötigt ein Konto mit mindestens Contributor-Rechten und es muss jemand den präparierten Beitrag aufrufen. Läuft der Schadcode im Browser eines eingeloggten Administrators, kann er dessen Sitzung missbrauchen, Aktionen im Namen des Admins ausführen oder Daten abgreifen.
Gibt es schon Angriffe auf diese Lücke?
Zum Zeitpunkt der Recherche gab es keinen bestätigten Hinweis auf eine aktive Ausnutzung, und die CVE war nicht im KEV-Katalog der CISA gelistet. Der EPSS-Wert lag bei nur 0,29 %. WPScan hat jedoch angekündigt, seinen Proof of Concept am 25. August 2026 zu veröffentlichen – ab dann steigt die Wahrscheinlichkeit, dass Angreifer den öffentlichen Nachweis nutzen.
Wie erkenne ich, ob meine Beiträge bereits manipuliert wurden?
Durchsuchen Sie Beiträge, Seiten, Entwürfe und Revisionen nach dem Shortcode [embed-google-photos-album und prüfen Sie den Parameter link. Er sollte nur erwartete, öffentliche Google-Fotos-Adressen enthalten; unerwartete Anführungszeichen, Event-Handler oder Script-Fragmente sind Verdachtsfälle. Testen Sie vermuteten Schadcode niemals im Live-System und sichern Sie verdächtige Beiträge samt Zeitstempel und Autoreninfo, bevor Sie sie bereinigen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.