WordPress 7.0.3: Pre-Auth-XSS (CVE-2026-64638) erlaubt Code-Ausführung

Schritt für Schritt
So lief der XSS2Shell-Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff

Der Angreifer nutzt die pre-authenticated Reflected XSS im öffentlich erreichbaren WordPress-Login aus.

T1190 – Exploit Public-Facing Application
  • CVE-2026-64638, CVSS 8.9 (High) in wp-login.php
  • Kein Benutzerkonto erforderlich – vollständig pre-authenticated
  • Ein einziger fehlgeschlagener Login-Versuch genügt
  • Betroffen alle Versionen 4.7.0 bis 7.0.2, ca. 500 Mio. Websites
PHASE 2/6 · Umgehung von Schutzmaßnahmen

Eine Parser-Diskrepanz zwischen zwei Filterfunktionen erlaubt das Umgehen der HTML-Bereinigung.

T1211 – Exploitation for Defense Evasion
  • wp_strip_all_tags() ignoriert Tags mit Leerzeichen nach der Klammer
  • wp_kses_post() interpretiert dieselben Konstrukte als gültige Tags
  • Schädliche Elemente gelangen in die Login-Fehlerseite
  • Standard-WAFs blockieren nur ~26% WordPress-spezifischer Angriffe
PHASE 3/6 · Ausführung

Ein eingeloggter Admin wird per Social Engineering zum Klick verleitet und führt Angreifer-JavaScript im WordPress-Origin aus.

T1059.007 – JavaScript T1204.001 – Malicious Link
  • Präparierter Link an eingeloggten Administrator (z. B. per gefälschter E-Mail)
  • DOM-Clobbering überschreibt die Variable ajaxurl in user-profile.js
  • REST-JSONP-Request an Angreifer-Server, Antwort wird als JS ausgeführt
  • Reflected XSS – gezielter Angriff, keine selbstverbreitende Stored XSS
PHASE 4/6 · Rechteausweitung

Über Same Origin Method Execution generiert der Angreifer im Kontext des Admins ein Application Password.

T1078 – Valid Accounts T1098.001 – Additional Cloud Credentials
  • Technik: Same Origin Method Execution (SOME)
  • Im Hintergrund wird ein API-Zugangsschlüssel (Application Password) erzeugt
  • Der Angreifer erhält gültige Admin-Zugangsdaten für die REST-API
PHASE 5/6 · Persistenz & Code-Ausführung

Mit dem Application Password lädt der Angreifer ein bösartiges Plugin hoch und erlangt vollständige Remote Code Execution.

T1505.003 – Web Shell T1059 – Command and Scripting Interpreter
  • Upload eines bösartigen Plugins als ZIP-Datei
  • PHP-Dateien direkt über das Webverzeichnis aufrufbar (Web Shell)
  • Ergebnis: vollständige Remote Code Execution (RCE) auf dem Server
  • Vollständige XSS2Shell-Kette von pwn.ai
PHASE 6/6 · Auswirkung

Der Angreifer erlangt volle Serverkontrolle inklusive Zugriff auf Datenbank und personenbezogene Daten.

T1005 – Data from Local System T1486 – Data Encrypted for Impact
  • Zugriff auf Datenbank und wp-config.php
  • Alle personenbezogenen Daten von Kunden und Nutzern gefährdet
  • DSGVO-Meldepflicht nach Art. 33 (72 Stunden) kann greifen
  • Median Time-to-Exploit im WP-Ökosystem: nur 5 Stunden
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der WordPress-Schwachstelle CVE-2026-64638 betroffen?
Betroffen sind alle WordPress-Versionen bis einschließlich 7.0.2, mit einem Rückblick der Lücke bis Version 4.7 – also praktisch jede WordPress-Installation. Um Ihre Version zu prüfen, melden Sie sich im Backend an und gehen zu 'Dashboard → Aktualisierungen' oder nutzen den WP-CLI-Befehl 'wp core version'. Ist Ihre Version niedriger als 7.0.3 (oder die gepatchte Version Ihres Branches wie 6.9.6), sind Sie betroffen.
Was muss ich jetzt tun, um meine Website zu schützen?
Erstellen Sie zuerst ein Backup von Datenbank und Dateien, und installieren Sie dann umgehend das Update auf WordPress 7.0.3 oder die gepatchte Version Ihres Branches. Weisen Sie alle Administratoren an, keine unerwarteten Login- oder Passwort-Reset-Links anzuklicken, da genau darauf die Angriffskette setzt. Zusätzlich empfiehlt sich eine Web Application Firewall und das Deaktivieren des Datei-Editors über 'define('DISALLOW_FILE_EDIT', true);' in der wp-config.php.
Wie gefährlich ist die Lücke wirklich, wenn ein Angreifer keinen Account braucht?
Der Einstiegsvektor (reflektierte XSS) ist ohne Anmeldung nutzbar und wird bereits durch einen einzigen fehlgeschlagenen Login-Versuch ausgelöst. Die vollständige Serverübernahme (Remote Code Execution) erfordert jedoch, dass ein eingeloggter Administrator per Social Engineering einen präparierten Link anklickt. Anders als bei gespeicherter XSS verbreitet sich der Angriff nicht von selbst – es ist ein gezielter Angriff, kein automatischer Drive-by, dennoch stufen Experten das Gesamtrisiko mit CVSS 8.9 als hoch ein.
Reicht eine Firewall (WAF) aus, oder muss ich das Update trotzdem installieren?
Eine Web Application Firewall wie Patchstack oder Wordfence ist eine sinnvolle zusätzliche Schutzschicht, aber kein Ersatz für das Update. Laut Patchstack blockieren Standard-WAFs im Durchschnitt nur 26 Prozent der WordPress-spezifischen Angriffe. Der Patch selbst bleibt die wichtigste und wirksamste Maßnahme.
Muss ich einen Vorfall der Datenschutzbehörde melden (DSGVO)?
Wird die Angriffskette erfolgreich ausgenutzt, erlangt der Angreifer volle Kontrolle über den Server und Zugriff auf alle personenbezogenen Daten in der Datenbank. Eine solche Datenpanne muss nach Art. 33 DSGVO unverzüglich, spätestens binnen 72 Stunden nach Bekanntwerden, an die zuständige Aufsichtsbehörde gemeldet werden. Bei hohem Risiko für Betroffene besteht zudem eine Informationspflicht nach Art. 34 DSGVO – die Verantwortung bleibt beim Website-Betreiber, auch wenn die technische Betreuung ausgelagert ist.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.