Veröffentlicht am 07.08.2026
Ein einziger fehlgeschlagener Login-Versuch – mehr braucht ein Angreifer nicht, um den ersten Baustein zur vollständigen Übernahme Ihres Servers zu legen. Was zunächst harmlos klingt, entpuppt sich als eine der ernstesten WordPress-Schwachstellen des Jahres: Am 6. August 2026 hat WordPress mit Version 7.0.3 ein reines Sicherheitsupdate veröffentlicht, das gleich zwölf Schwachstellen schließt. Die gefährlichste davon trägt die Kennung CVE-2026-64638 und erreicht einen CVSS-Score von 8.9 (High) – auf einer Skala bis 10. Betroffen sind praktisch alle WordPress-Installationen seit Version 4.7, weltweit rund eine halbe Milliarde Websites.
Für die knapp 1,92 Millionen WordPress-Seiten in Deutschland bedeutet das: akuter Handlungsbedarf. Denn unter bestimmten Bedingungen lässt sich die Lücke von einer scheinbar simplen Cross-Site-Scripting-Schwäche (also dem Einschleusen von fremdem Skript-Code in eine Website) zu einer vollständigen Remote Code Execution (RCE) ausbauen – also der Ausführung beliebigen Programmcodes direkt auf Ihrem Webserver.
Entdeckt wurde die Schwachstelle vom KI-Pentesting-Unternehmen pwn.ai, das die Lücke am 26. Juli 2026 reproduzierte und einen Tag später verantwortungsvoll an WordPress meldete – inklusive vollständigem Nachweis, dass sich damit PHP-Code auf dem Server ausführen lässt. Das WordPress-Team bestätigte das Risiko und veröffentlichte am 6. August das Update. Am 7. August erfolgte die koordinierte öffentliche Offenlegung samt GitHub Security Advisory (GHSA-52p2-r8wf-jcrf).
Die Kernlücke, CVE-2026-64638, ist eine sogenannte Pre-Authentication Reflected XSS. Übersetzt heißt das: Der Angreifer benötigt kein Benutzerkonto und muss sich nicht einloggen, um die Lücke überhaupt auszulösen. Sie sitzt direkt im Login-Bildschirm (der Datei wp-login.php), den jede WordPress-Seite standardmäßig öffentlich erreichbar hat.
„CVE-2026-64638 ist vollständig pre-authenticated ausnutzbar (kein Account nötig). Ein einziger fehlgeschlagener Login-Versuch reicht, um Angreifer-JavaScript im WordPress-Origin auszuführen – und gegen einen eingeloggten Administrator bis hin zur vollständigen Remote Code Execution auf dem Server, zuverlässig auf allen Standard-WordPress-Installationen.“ – pwn.ai (pwn.ai/blog/xss2shell)
Die Ursache ist eine sogenannte Parser-Diskrepanz, also ein Auslegungsunterschied zwischen zwei WordPress-Funktionen, die eigentlich beide gefährlichen HTML-Code herausfiltern sollen:
wp_strip_all_tags() ignoriert HTML-Tags, bei denen nach der öffnenden Klammer ein Leerzeichen steht – und lässt sie durch.wp_kses_post() interpretiert genau dieselben Konstrukte hingegen als gültige Tags.Dieser Widerspruch erlaubt es, an der Filterung vorbei schädliche Elemente in die Fehlerseite einzuschleusen, die WordPress nach einem gescheiterten Login anzeigt. So weit, so unauffällig. Der eigentliche Schaden entsteht erst im zweiten Schritt – der von pwn.ai getauften „XSS2Shell“-Angriffskette:
user-profile.js. Über eine Technik namens DOM-Clobbering wird die JavaScript-Variable ajaxurl überschrieben.Wichtig für die Einordnung: Es handelt sich um eine reflektierte XSS, keine gespeicherte. Das macht einen erheblichen Unterschied.
„Auch wenn dies definitiv eine beobachtenswerte Schwachstelle ist, sollte man präzise sein, was ‚potenzielle PHP-Code-Ausführung‘ tatsächlich erfordert. Reflected XSS wird nur im Browser dessen ausgelöst, der auf den präparierten Link klickt; sie verbreitet sich nicht von selbst, wie es Stored XSS tut. Das macht dies zu einem gezielten Angriff, nicht zu einem Drive-by.“ – Chazz Wolcott, Security Researcher bei Patchstack
Auch das WordPress Security Team betont die notwendige Nutzerinteraktion:
„Über eine speziell präparierte bösartige Drittanbieter-Website, die von einem Angreifer gehostet wird, kann dies unter Bedingungen außerhalb der Kontrolle des Angreifers zu einer RCE-Schwachstelle eskaliert werden. Dies erfordert erfolgreiches Social Engineering und eine explizite Interaktion des angegriffenen Opfers.“ – WordPress Security Team (GitHub Security Advisory)
Die Entwarnung ist damit aber nur eine halbe: Der Einstiegsvektor selbst funktioniert ohne jede Anmeldung, und Social Engineering von Administratoren ist in der Praxis alles andere als aussichtslos.
Kurz gesagt: fast jeder. Betroffen sind alle WordPress-Versionen bis einschließlich 7.0.2, mit einem Rückblick der Lücke bis Version 4.7. WordPress hat die Korrektur deshalb nicht nur in 7.0.3 eingebaut, sondern auch in ältere Versionsstränge zurückportiert (etwa 6.9.6, 6.8.7 und weitere Branches). Wer eine ältere Hauptversion bewusst betreibt, erhält also ebenfalls ein passendes Sicherheitsupdate.
Besonders gefährdet sind kleine und mittlere Unternehmen ohne dediziertes IT-Sicherheitsteam – vor allem dann, wenn bei stark individualisierten Websites die automatischen Updates deaktiviert wurden, um Kompatibilitätsprobleme mit Themes oder Plugins zu vermeiden.
wp core version ab.Handeln Sie zeitnah. Die Faktenlage macht deutlich, warum: Laut Patchstack beträgt die Median-Zeit von der Veröffentlichung einer Schwachstelle bis zur Massenausnutzung inzwischen nur noch fünf Stunden. Zum Zeitpunkt der Veröffentlichung war zwar keine aktive Ausnutzung in freier Wildbahn bekannt – ein Proof-of-Concept (also ein funktionierender Nachweis-Exploit) ist jedoch bereits öffentlich verfügbar.
wp-config.php die Zeile define('DISALLOW_FILE_EDIT', true); ein. Das erschwert das Einschleusen von Code über das Backend.Ein wichtiger Hinweis zur WAF: Sie ist eine sinnvolle zusätzliche Schutzschicht, aber kein Ersatz für das Update. Standard-WAFs blockieren laut Patchstack im Durchschnitt nur 26 Prozent der WordPress-spezifischen Angriffe. Der Patch selbst bleibt die wichtigste Maßnahme.
Warum ist diese Lücke mehr als ein technisches Detail? Weil eine erfolgreiche XSS2Shell-Kette dem Angreifer volle Kontrolle über den Webserver verschafft. Damit erhält er Zugriff auf die Datenbank – inklusive der wp-config.php – und somit auf alle gespeicherten personenbezogenen Daten von Kunden, Nutzern oder Mitarbeitern.
Das hat unmittelbare datenschutzrechtliche Konsequenzen. Nach Art. 33 DSGVO muss eine solche Datenpanne unverzüglich, spätestens jedoch binnen 72 Stunden nach Bekanntwerden, an die zuständige Aufsichtsbehörde gemeldet werden. Besteht ein hohes Risiko für die Rechte und Freiheiten der Betroffenen, greift zusätzlich die Informationspflicht gegenüber den betroffenen Personen nach Art. 34 DSGVO.
Entscheidend für KMU: Die datenschutzrechtliche Verantwortung nach Art. 32 DSGVO (angemessene technisch-organisatorische Maßnahmen) trägt der Website-Betreiber – auch dann, wenn die technische Betreuung an eine Agentur ausgelagert ist. Ein versäumtes Sicherheitsupdate kann als unzureichende technisch-organisatorische Maßnahme gewertet werden und empfindliche Bußgelder nach sich ziehen.
Die Bedrohungslage verschärft sich zudem durch die Rolle künstlicher Intelligenz in der Sicherheitsforschung. Im Jahr 2025 wurden im WordPress-Ökosystem 11.334 neue Schwachstellen gefunden – ein Plus von 42 Prozent gegenüber dem Vorjahr. Im Juli 2026 verzeichnete WordPress mit 450 Bug-Bounty-Berichten einen Rekordwert, wo es zuvor nur etwa 20 bis 30 pro Monat waren.
„Wir befinden uns tief in einer völlig neuen Ära der KI-gestützten Sicherheitsforschung.“ – John Blackbourn, WordPress Security Team Rep
Diese Werkzeuge stehen beiden Seiten offen – den Verteidigern wie den Angreifern. Genau das erklärt die dramatisch verkürzte Zeit bis zur Ausnutzung.
CVE-2026-64638 ist kein Grund zur Panik, aber ein sehr guter Grund zum sofortigen Handeln. Die vollständige Übernahme des Servers erfordert zwar die aktive Interaktion eines eingeloggten Administrators – der initiale Angriff läuft jedoch völlig ohne Anmeldung ab, ein Proof-of-Concept ist öffentlich, und die Zeit bis zur breiten Ausnutzung wird immer kürzer.
Die gute Nachricht: Der Schutz ist einfach umzusetzen. Ein zeitnahes Update auf WordPress 7.0.3 (oder die gepatchte Version Ihres Branches), ein aktuelles Backup, geschulte Administratoren und eine aktive WAF nehmen dieser Bedrohung den größten Teil ihrer Wirkung. Prüfen Sie noch heute Ihre WordPress-Version – und wenn Sie unsicher sind, ob Ihre Seite korrekt abgesichert ist, holen Sie fachliche Unterstützung ein, bevor die fünf Stunden Vorsprung verstreichen.
Quellen: The Hacker News, WordPress.org Release Notes, pwn.ai Technical Blog, GitHub Security Advisory (GHSA-52p2-r8wf-jcrf), Patchstack Analysis, The Repository, Patchstack Whitepaper 2026, Barn2 Market Share Report.