User Access Manager: CVE-2026-18352 erlaubt Auslesen von wp-config.php

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Aufklärung

Der Angreifer identifiziert eine verwundbare WordPress-Seite mit dem Plugin User Access Manager und einen öffentlichen Dateianhang.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Zielplugin: User Access Manager ≤ 2.3.15 (über 10.000 aktive Installationen)
  • Ermitteln einer legitimen attachment_id eines öffentlichen Anhangs
  • Betroffen v. a. Mitgliederbereiche und Kundenportale
PHASE 2/5 · Erstzugriff

Ohne Anmeldung wird die Path-Traversal-Lücke CVE-2026-18352 über den Parameter uamgetfile ausgenutzt.

T1190 – Exploit Public-Facing Application
  • CVE-2026-18352, CVSS 7.5 (High), CWE-22 Path Traversal
  • Unauthentifiziertes Arbitrary File Read – kein Login nötig
  • Präparierte URL: index.php?attachment_id=[id]&uamgetfile=../../../../wp-config.php
PHASE 3/5 · Umgehung der Zugriffskontrolle

Die Zugriffsprüfung wird gegen den harmlosen öffentlichen Anhang durchgeführt, während der Traversal-Pfad ausgeliefert wird.

T1211 – Exploitation for Defense Evasion
  • attachment_url_to_postid() liefert 0 für den Traversal-Pfad
  • Plugin fällt auf den globalen Post-Kontext der legitimen ID zurück
  • Prüfung besteht, ausgeliefert wird jedoch die vom Angreifer gewählte Datei
PHASE 4/5 · Sammlung sensibler Daten

Hochsensible Serverdateien inklusive wp-config.php werden ausgelesen.

T1005 – Data from Local System T1552.001 – Unsecured Credentials: Credentials In Files
  • wp-config.php: Datenbankzugangsdaten und geheime Sicherheitsschlüssel
  • /etc/passwd, .htaccess und PHP-Konfigurationsdateien lesbar
  • Alle vom Webserver-Prozess lesbaren Dateien betroffen
PHASE 5/5 · Auswirkung

Mit den erbeuteten Datenbankzugangsdaten lässt sich die gesamte WordPress-Installation übernehmen.

T1078 – Valid Accounts
  • Vollständiger Datenbankzugriff über erbeutete Zugangsdaten
  • Übernahme der Website und aller gespeicherten Kundendaten
  • Patch verfügbar: Version 2.3.16 (27.07.2026), aktuell 2.3.17
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-18352 betroffen?
Betroffen sind alle WordPress-Websites, die das Plugin User Access Manager in Version 2.3.15 oder älter installiert haben. Prüfen Sie im WordPress-Adminbereich unter Plugins > Installierte Plugins die Versionsnummer. Ist sie 2.3.15 oder älter, ist Ihre Installation angreifbar und muss sofort aktualisiert werden.
Was muss ich jetzt tun?
Aktualisieren Sie das Plugin sofort auf Version 2.3.16 oder besser 2.3.17 über das WordPress-Dashboard unter Plugins > Updates. Ist kein sofortiges Update möglich, deaktivieren Sie das Plugin oder blockieren Sie den Parameter uamgetfile per Web Application Firewall oder .htaccess-Regel. Bei Verdacht auf Kompromittierung ändern Sie umgehend alle Zugangsdaten aus der wp-config.php.
Wie gefährlich ist diese Sicherheitslücke?
Die Lücke wurde mit CVSS 7.5 als 'High' (hoch) eingestuft. Der Angriff ist netzwerkbasiert, benötigt keine Anmeldung, keine Benutzerinteraktion und hat eine niedrige Komplexität, was ihn attraktiv für automatisierte Massenangriffe macht. Zum Zeitpunkt der Veröffentlichung waren zwar keine öffentlichen Exploits bekannt, VulDB stuft die Ausnutzbarkeit aber als 'einfach' ein.
Woran erkenne ich, ob meine Website bereits angegriffen wurde?
Durchsuchen Sie Ihre Webserver-Zugriffslogs (access.log) nach Anfragen mit dem Parameter uamgetfile in Kombination mit Traversal-Mustern wie ../ oder der URL-kodierten Variante %2e%2e%2f. Prüfen Sie außerdem, ob die wp-config.php unerwartet geändert wurde und ob im Backend unbekannte Administrator-Konten existieren. Ein Scan mit einem Sicherheitsplugin wie Wordfence oder Patchstack wird ebenfalls empfohlen.
Was kann ein Angreifer mit dieser Lücke auslesen?
Angreifer können ohne Anmeldung beliebige Dateien auslesen, die der Webserver-Prozess lesen kann. Dazu zählen besonders die wp-config.php mit Datenbankzugangsdaten und geheimen Schlüsseln, /etc/passwd, .htaccess sowie PHP-Konfigurationsdateien. Wer die wp-config.php ausliest, erhält vollständigen Datenbankzugriff und kann die gesamte WordPress-Installation übernehmen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.