Veröffentlicht am 02.08.2026
Stellen Sie sich vor, jemand könnte von außen – ohne Passwort, ohne Login, mit einer einzigen präparierten Web-Adresse – die Datei wp-config.php Ihrer WordPress-Website auslesen. Genau diese Datei enthält die Zugangsdaten zu Ihrer Datenbank: Datenbankname, Benutzer, Passwort und die geheimen Sicherheitsschlüssel. Wer sie in die Hände bekommt, hat praktisch einen Generalschlüssel zu Ihrer gesamten Website – und zu allen darin gespeicherten Kundendaten. Genau das ermöglicht die am 1. August 2026 veröffentlichte Sicherheitslücke CVE-2026-18352 im weit verbreiteten WordPress-Plugin User Access Manager.
Betroffen sind alle Versionen bis einschließlich 2.3.15. Das Plugin ist laut wordpress.org auf über 10.000 aktiven WordPress-Installationen im Einsatz. Wenn Sie dieses Plugin nutzen, sollten Sie diesen Artikel bis zum Ende lesen – und danach handeln.
Am 1. August 2026 hat die Sicherheitsfirma Wordfence (Defiant Inc.) die Schwachstelle CVE-2026-18352 öffentlich gemacht. Sie erhielt einen CVSS-Wert von 7.5 von 10 und damit die Einstufung „High“ (hoch). Entdeckt wurde die Lücke vom Sicherheitsforscher Supakiad S. (m3ez) von E-CQURITY aus Thailand, der bereits 43 dokumentierte Schwachstellen im Wordfence Bug Bounty Program gemeldet hat.
Es handelt sich um ein sogenanntes unauthentifiziertes Arbitrary File Read – zu Deutsch: das unbefugte Auslesen beliebiger Dateien ohne jede Anmeldung. Technisch gehört die Lücke zur Kategorie Path Traversal (CWE-22), also dem „Ausbrechen“ aus dem eigentlich erlaubten Verzeichnis, um an Dateien zu gelangen, die eigentlich geschützt sein sollten.
Wordfence beschreibt die Lücke so:
„The User Access Manager plugin for WordPress is vulnerable to Directory Traversal in all versions up to, and including, 2.3.15 via the 'uamgetfile' parameter. This makes it possible for unauthenticated attackers to read the contents of arbitrary files on the server, which can contain sensitive information.“
(Wordfence Intelligence, Primärquelle)
Das Plugin User Access Manager hat eigentlich eine sinnvolle Aufgabe: Es kontrolliert, wer welche Inhalte und Dateianhänge auf einer WordPress-Website sehen darf. Geschützte Dateien werden über einen speziellen internen Umweg ausgeliefert, der den Parameter uamgetfile (also einen Teil der Web-Adresse) auswertet.
Und genau hier liegt der Fehler. Der Angriff läuft in drei Schritten ab:
https://[ziel]/index.php?attachment_id=[legitime_id]&uamgetfile=../../../../wp-config.php. Die Zeichenfolge ../ bedeutet dabei „eine Verzeichnisebene höher“ – so tastet man sich durch das Dateisystem bis zur gewünschten Datei.attachment_url_to_postid() den Wert 0 zurück.Und jetzt kommt der eigentliche Denkfehler in der Programmlogik: Statt an dieser Stelle abzubrechen, fällt das Plugin auf den globalen Post-Kontext zurück – also auf den legitimen öffentlichen Anhang, dessen ID der Angreifer im ersten Schritt mitgeschickt hat. Die Zugriffsprüfung wird gegen diese harmlose, öffentliche Datei durchgeführt und besteht problemlos. Ausgeliefert wird anschließend aber die Datei, die im Traversal-Pfad steht – zum Beispiel die wp-config.php.
Anders gesagt: Das Schloss prüft den falschen Schlüssel. Es kontrolliert eine Tür, die offen sein darf, öffnet dann aber eine ganz andere, eigentlich verschlossene Tür.
Auf diese Weise lassen sich hochsensible Dateien auslesen, darunter:
Wer die wp-config.php ausliest, erhält vollständigen Datenbankzugriff – und kann damit die gesamte WordPress-Installation übernehmen.
Betroffen sind alle WordPress-Websites, die das Plugin User Access Manager (Slug: user-access-manager, Autor: gm_alex) in Version 2.3.15 oder älter installiert haben. Besonders brisant: Das Plugin wird gezielt dort eingesetzt, wo Inhalte zugangsbeschränkt sind – also in Mitgliederbereichen, Kundenportalen und geschützten Downloads. Das sind genau die Stellen, an denen üblicherweise personenbezogene Daten liegen.
wp-content/plugins/user-access-manager/ und öffnen Sie die Datei readme.txt oder user-access-manager.php – dort steht die Versionsnummer.uamgetfile in Kombination mit Traversal-Mustern wie ../ oder der URL-kodierten Variante %2e%2e%2f.Die gute Nachricht vorweg: Es gibt bereits einen Patch. Version 2.3.16 wurde am 27. Juli 2026 veröffentlicht und behebt die Lücke – laut Plugin-Changelog:
„Fix an unauthenticated arbitrary file read through path traversal in the file delivery.“
(Plugin-Changelog, Version 2.3.16)
Die aktuellste Version ist 2.3.17 (veröffentlicht am 31. Juli 2026). Sie enthält denselben Sicherheitspatch und behebt zusätzlich einen fatalen Typfehler im Multisite-Datenbankupdate. Empfehlung: Aktualisieren Sie mindestens auf 2.3.16, vorzugsweise gleich auf 2.3.17.
uamgetfile per Web Application Firewall (WAF – eine vorgeschaltete Schutzschicht) oder .htaccess-Regel.uamgetfile in Kombination mit ../ oder URL-kodierten Traversal-Sequenzen.Der Angriff ist netzwerkbasiert, benötigt keine Authentifizierung, keine Benutzerinteraktion und hat eine niedrige Komplexität. Genau diese Kombination macht solche Lücken zu attraktiven Zielen für automatisierte Massenangriffe. Die Vulnerability-Datenbank VulDB stuft die Ausnutzbarkeit als „einfach“ ein:
„The exploitation appears to be easy. The attack can be launched remotely. The exploitation doesn't need any form of authentication. [...] The pricing for an exploit might be around USD $0-$5k at the moment.“
(VulDB, VDB-385315)
Zum Zeitpunkt der Veröffentlichung sind zwar keine öffentlich verfügbaren Exploits bekannt und es liegen keine Berichte über aktive Ausnutzung vor. Doch das ist kein Grund zur Entwarnung. Der Sicherheitsdienstleister Patchstack schreibt in seinem Bericht „State of WordPress Security in 2026“:
„The weighted median time to first exploit is 5 hours. This suggests that the most heavily targeted vulnerabilities are typically attacked within hours, not days.“
(Patchstack, State of WordPress Security in 2026)
Fünf Stunden – so kurz ist im Median die Zeitspanne zwischen Veröffentlichung und erster Massenausnutzung stark angegriffener Lücken. Da die technischen Details von CVE-2026-18352 bereits öffentlich sind, ist eine zeitnahe „Weaponisierung“ (das Umbauen der Lücke in ein einsatzbereites Angriffswerkzeug) realistisch.
Zur Einordnung einige Zahlen: 2025 wurden 11.334 neue Schwachstellen im WordPress-Ökosystem entdeckt – ein Plus von 42 % gegenüber 2024. Davon entfielen 91 % auf Plugins. Und ernüchternd: Traditionelle Abwehrmaßnahmen wie WAFs blockten in Pentests nur 26 % aller WordPress-spezifischen Angriffe. Ein Update ist also durch nichts zu ersetzen.
Weil das Plugin gerade dort eingesetzt wird, wo zugangsbeschränkte und damit oft personenbezogene Inhalte liegen, ist CVE-2026-18352 aus Datenschutzsicht besonders heikel. Mit den aus der wp-config.php ausgelesenen Datenbankzugangsdaten kann ein Angreifer auf die gesamte WordPress-Datenbank zugreifen – typischerweise mit Nutzernamen, E-Mail-Adressen, gehashten Passwörtern und, bei WooCommerce, auch Bestelldaten.
Daraus können konkrete Pflichten entstehen. Mario Elsen von ELSEN GRC bringt es auf den Punkt:
„Eine erfolgreiche [Ausnutzung] bedeutet, dass ein Angreifer den Server kontrolliert – und damit potenziell auf personenbezogene Daten zugreifen kann. [...] DSGVO-Meldepflicht (Art. 33): Bei einer Verletzung des Schutzes personenbezogener Daten ist die Aufsichtsbehörde in der Regel binnen 72 Stunden zu informieren. Die Uhr läuft ab Kenntnis – nicht ab Behebung.“
(Mario Elsen, ELSEN GRC)
Konkret sollten Sie folgende Punkte im Blick behalten:
Dass dies keine theoretische Gefahr ist, zeigen die Zahlen: In Deutschland wurden 2025 insgesamt 10.259 Datenpannen bei den Aufsichtsbehörden gemeldet (nach 8.623 im Vorjahr). Die Behörden verhängten 249 Bußgelder mit einer Gesamthöhe von rund 46,9 Mio. EUR.
CVE-2026-18352 ist keine Randnotiz. Eine unauthentifizierte, einfach auszunutzende Lücke, die das Auslesen der wp-config.php und damit die Übernahme der gesamten Website ermöglicht, gehört zu den ernsteren Sicherheitsproblemen, mit denen KMU-Website-Betreiber es zu tun bekommen. Immerhin: Anders als bei fast der Hälfte aller WordPress-Schwachstellen im Jahr 2025 war der Patch hier bereits vor der öffentlichen CVE-Veröffentlichung verfügbar – Version 2.3.16 vom 27. Juli 2026.
Nutzen Sie diesen Vorsprung. Prüfen Sie jetzt, ob das Plugin User Access Manager auf Ihrer Website läuft, und aktualisieren Sie es umgehend auf mindestens Version 2.3.16 – besser gleich auf 2.3.17. Falls ein Update nicht sofort möglich ist, deaktivieren Sie das Plugin vorübergehend. Angesichts einer medianen Zeit bis zur ersten Ausnutzung von nur fünf Stunden gilt: Jede Stunde, in der eine verwundbare Version online bleibt, ist eine Stunde zu viel.