Ein einziger Klick genügt. Mehr braucht ein Angreifer nicht, um bei einer verwundbaren WordPress-Website die geheimen Zugangsdaten Ihrer Datenbank auszulesen – ganz ohne Passwort, ohne Login, ohne besondere Kenntnisse. Genau das ermöglicht eine Sicherheitslücke im WordPress-Plugin WP with Spritz, vor der die Sicherheitsplattform Patchstack am 3. August 2026 offiziell gewarnt hat. Die Schwachstelle trägt die Kennung CVE-2018-25329 und wird mit einem CVSS-Wert von 8.1 (hoch) bewertet. Das Besondere und zugleich Beunruhigende: Ein funktionsfähiger Angriffscode kursiert bereits seit April 2018 öffentlich im Internet – und ein Patch existiert nicht und wird auch nie erscheinen.
Wenn Sie dieses Plugin auf Ihrer Website betreiben, sollten Sie diesen Artikel bis zum Ende lesen und anschließend sofort handeln. Wir erklären Ihnen verständlich, was genau passiert, ob Sie betroffen sind, wie Sie das in wenigen Minuten prüfen und was Sie jetzt konkret tun müssen.
Was ist passiert?
Das WordPress-Plugin WP with Spritz in der Version 1.0 enthält eine sogenannte Local File Inclusion-Schwachstelle (LFI) – zu Deutsch: das unbefugte Einbinden lokaler Dateien. Vereinfacht gesagt: Ein Angreifer kann über einen simplen Aufruf im Browser den Server dazu bringen, ihm beliebige Dateien anzuzeigen, die eigentlich streng geschützt sein sollten.
Die Schwachstelle ist keineswegs neu. Der Sicherheitsforscher Wadeek entdeckte sie bereits am 25. April 2018 und veröffentlichte einen funktionierenden Beispiel-Exploit auf der bekannten Plattform Exploit-DB (Eintrag Nr. 44544). Trotz dieser frühen Entdeckung erhielt die Lücke erst am 17. Mai 2026 durch die Firma VulnCheck eine offizielle CVE-Kennung in der National Vulnerability Database (NVD) – der zentralen, staatlich betriebenen US-Datenbank für Schwachstellen. Patchstack, ein auf WordPress-Sicherheit spezialisierter Anbieter, folgte am 3. August 2026 mit einer eigenen Warnung und stufte die Lücke als „High" (hoch) ein.
Das Plugin selbst wurde bereits am 23. Juli 2020 aus dem offiziellen WordPress.org-Plugin-Verzeichnis entfernt – mit der knappen Begründung „Security Issue" (Sicherheitsproblem). Seither ist es dort nicht mehr herunterladbar und wird vom Entwickler nicht mehr gepflegt. Wer es heute noch installiert hat, betreibt also ein digitales Wrack, das niemand mehr repariert.
Der technische Hintergrund – verständlich erklärt
Die eigentliche Ursache ist ein Programmierfehler in der Datei wp.spritz.content.filter.php. Diese Datei nimmt einen Wert namens url entgegen, den man direkt im Browser mitgeben kann, und reicht ihn völlig ungeprüft an eine PHP-Funktion weiter, die Dateien einliest. Der problematische Code lautet:
if(isset($_GET['url'])){ $content = file_get_contents($_GET['url']); }
Im Klartext: Es gibt keine Prüfung, keine Filterung und keine Anmeldung. Wer auch immer die Adresse aufruft, bekommt ausgeliefert, was er verlangt. Ein Angreifer nutzt dabei sogenannte Path-Traversal-Sequenzen – Zeichenfolgen wie ../, mit denen man sich im Dateisystem des Servers „nach oben" bewegen kann. So gelangt er beispielsweise an:
- /etc/passwd – eine Systemdatei mit allen Benutzerkonten des Servers
- wp-config.php – die zentrale WordPress-Konfigurationsdatei, in der Datenbankname, Datenbankbenutzer, Datenbankpasswort und die geheimen WordPress-Sicherheitsschlüssel im Klartext stehen
Der Zugriff auf wp-config.php ist der eigentliche Super-GAU. Wer diese Datei ausliest, hält die Schlüssel zu Ihrer gesamten Datenbank in der Hand – und damit potenziell zu allen Kundendaten, Bestellungen, E-Mail-Adressen und Passwort-Hashes, die dort gespeichert sind.
Und es kann noch schlimmer kommen: Ist auf dem Server die PHP-Einstellung allow_url_include aktiviert, lässt sich die Lücke von einer Local File Inclusion zu einer Remote File Inclusion (RFI) ausweiten. Dann kann der Angreifer nicht nur lokale Dateien lesen, sondern eigenen Schadcode von einem externen Server nachladen und ausführen – die vollständige Fernübernahme des Servers (Remote Code Execution, RCE).
Die Fachwelt ist sich über die genaue Schwere uneins, aber einig über die grundsätzliche Gefährlichkeit: Patchstack und Wordfence bewerten die Lücke nach CVSS 3.1 mit 8.1, VulnCheck und die NVD nach dem neueren CVSS 4.0 mit 8.7, und WPScan stuft sie sogar als kritisch mit 9.1 ein. Fachlich fällt die Lücke unter die Kategorie CWE-98 (fehlerhafte Kontrolle von Dateinamen in PHP-Include-Anweisungen) und gehört zu den OWASP-Top-10-Risiken – der offiziellen Rangliste der häufigsten und gefährlichsten Web-Schwachstellen.
Wer ist betroffen?
Betroffen sind ausschließlich WordPress-Websites, auf denen das Plugin WP with Spritz in der Version 1.0 installiert ist – unabhängig davon, ob es aktiv oder deaktiviert ist. Denn die verwundbare Datei ist auch bei deaktiviertem Plugin weiterhin über den Webserver erreichbar und damit angreifbar.
Genaue Installationszahlen gibt es nicht mehr, seit das Plugin 2020 aus dem Verzeichnis geflogen ist. Es dürfte sich um eine überschaubare, aber keineswegs zu vernachlässigende Zahl von Altinstallationen handeln – typischerweise auf Websites, die seit Jahren nicht mehr gewartet werden. Und gerade das macht die Sache heikel: Solche vernachlässigten Seiten weisen oft noch weitere Sicherheitslücken auf.
Warum das gerade für deutsche KMU relevant ist? WordPress ist mit einem Marktanteil von rund 41 bis 43 Prozent aller Websites weltweit (Stand 2026, Quelle: W3Techs) das mit Abstand meistgenutzte Content-Management-System – auch in Deutschland. Und viele kleine und mittlere Unternehmen betreiben ihre Website nach dem Prinzip „läuft ja". Genau dort schlummern solche Zeitbomben.
So prüfen Sie, ob Sie betroffen sind
Die Prüfung dauert nur wenige Minuten. Gehen Sie am besten alle Schritte durch:
- WordPress-Dashboard: Melden Sie sich unter
ihredomain.de/wp-adminan und öffnen Sie „Plugins" → „Installierte Plugins". Suchen Sie nach „WP with Spritz". Taucht es auf – aktiv oder inaktiv –, sind Sie betroffen. - Dateiprüfung per FTP/SFTP: Verbinden Sie sich mit Ihrem Webserver (oder nutzen Sie den Dateimanager Ihres Hosters) und prüfen Sie, ob das Verzeichnis
/wp-content/plugins/wp-with-spritz/existiert. - Die verwundbare Datei direkt suchen: Prüfen Sie, ob die Datei
/wp-content/plugins/wp-with-spritz/wp.spritz.content.filter.phpvorhanden ist. Sie ist der eigentliche Angriffspunkt – auch bei deaktiviertem Plugin. - Server-Logs durchsehen: Durchsuchen Sie Ihre Apache- oder Nginx-Zugriffslogs nach Aufrufen von
wp.spritz.content.filter.php, besonders mit dem Parameterurl=und Werten wie../,etc/passwd,wp-configoder externen Adressen (http://,https://). Solche Einträge deuten auf bereits erfolgte Angriffsversuche hin. - Sicherheits-Plugin einsetzen: Installieren Sie ein Sicherheits-Plugin wie Wordfence Security (kostenlose Version verfügbar) und führen Sie einen vollständigen Scan durch. Wordfence erkennt die Lücke und meldet CVE-2018-25329 explizit.
- WPScan (für technisch Versierte): Führen Sie
wpscan --url https://ihredomain.de --enumerate paus. WPScan meldet die Schwachstelle unter der Datenbank-ID cdd8b32a-b424-4548-a801-bbacbaad23f8.
Das müssen Sie jetzt tun
Da es keinen Patch gibt und niemals geben wird, gibt es nur eine wirklich wirksame Maßnahme: Entfernen Sie das Plugin vollständig. Wägen Sie nicht ab, ob Sie es „noch brauchen" – einen sicheren Betrieb dieser Version gibt es nicht.
- Plugin deaktivieren und löschen (dringend): Unter „Plugins" → „Installierte Plugins" deaktivieren Sie „WP with Spritz" und klicken anschließend auf „Löschen".
- Verzeichnis manuell entfernen: Verbinden Sie sich per FTP/SFTP und löschen Sie das gesamte Verzeichnis
/wp-content/plugins/wp-with-spritz/von Hand. So bleiben auch bei einer fehlerhaften Deinstallation keine Reste zurück. - Zugangsdaten rotieren (bei Verdacht auf Kompromittierung): Zeigen Ihre Logs verdächtige Zugriffe, gehen Sie davon aus, dass
wp-config.phpausgelesen wurde. Ändern Sie dann sofort: (a) das Datenbankpasswort in der Hosting-Verwaltung, (b) die Datenbankzugangsdaten inwp-config.php, (c) alle WordPress-Geheimschlüssel über den offiziellen Generator unterapi.wordpress.org/secret-key/1.1/salt/und (d) das Administrator-Passwort. - Datei sofort sperren (Notlösung, falls Deinstallation nicht sofort möglich): Bei Apache tragen Sie in die
.htaccessein:<Files 'wp.spritz.content.filter.php'> Require all denied </Files>. Bei Nginx:location ~* /wp-content/plugins/wp-with-spritz/wp\.spritz\.content\.filter\.php$ { deny all; return 403; } - PHP härten: Stellen Sie sicher, dass in der
php.inidie Werteallow_url_include = Offundallow_url_fopen = Offgesetzt sind. Das verhindert die Eskalation zur Fernübernahme. Fragen Sie im Zweifel Ihren Hoster. - Patchstack oder Wordfence aktivieren: Patchstack hat eine virtuelle Mitigationsregel (RapidMitigate) bereitgestellt, die Angriffe auf geschützte Websites blockiert. Das ergänzt die Deinstallation, ersetzt sie aber nicht.
- Aufräumen: Nutzen Sie den Anlass, um alle Plugins und Themes zu aktualisieren und nicht mehr gepflegte Erweiterungen zu entfernen.
- Regelmäßige Audits: Führen Sie mindestens vierteljährlich einen automatisierten Schwachstellenscan durch und abonnieren Sie Sicherheits-Newsletter wie den Patchstack Weekly.
Wordfence formuliert die Empfehlung unmissverständlich:
„No known patch available. […] It may be best to uninstall the affected software and find a replacement." – Wordfence Intelligence (Defiant Inc.)
Einordnung: Warum das ernst zu nehmen ist
Man könnte einwenden: Die Lücke ist doch von 2018, warum jetzt die Aufregung? Die Antwort liefert Patchstack in der aktuellen Warnung:
„This vulnerability is highly dangerous and expected to become exploited. Vulnerabilities like this one are used in mass-exploit campaigns. Attackers use these to attack thousands of websites at a time, regardless of traffic size or popularity." – Patchstack
Auf Deutsch: Angreifer scannen automatisiert und wahllos das gesamte Netz nach verwundbaren Installationen – die Größe oder Bekanntheit Ihrer Website spielt dabei keine Rolle. Und die Zahlen sind alarmierend: Laut Patchstacks „State of WordPress Security in 2026" wurden im Jahr 2025 insgesamt 11.334 neue Schwachstellen im WordPress-Ökosystem entdeckt – ein Plus von 42 Prozent gegenüber dem Vorjahr. 91 Prozent davon steckten in Plugins. Und die mediane Zeit von der Veröffentlichung einer hochgefährlichen Lücke bis zur ersten aktiven Ausnutzung beträgt gerade einmal fünf Stunden.
Ob CVE-2018-25329 bereits aktiv in großem Stil ausgenutzt wird, ist unklar – die EPSS-Wahrscheinlichkeit liegt laut SentinelOne bei niedrigen 0,03 Prozent. Aber bei einer trivial ausnutzbaren Lücke mit öffentlich verfügbarem Exploit und ohne Authentifizierungshürde kann sich das jederzeit ändern.
DSGVO: Das kann richtig teuer werden
Für deutsche Website-Betreiber hat die Lücke handfeste rechtliche Dimensionen. Liest ein Angreifer über die Schwachstelle personenbezogene Daten aus – etwa Kundendaten aus der Datenbank –, liegt eine Verletzung des Schutzes personenbezogener Daten im Sinne der DSGVO vor. Daraus ergeben sich mehrere Pflichten:
- Meldepflicht (Art. 33 DSGVO): Sie müssen die Datenpanne binnen 72 Stunden der zuständigen Landesdatenschutzbehörde melden.
- Benachrichtigungspflicht (Art. 34 DSGVO): Besteht ein hohes Risiko für die Betroffenen (etwa bei offengelegten Passwörtern oder Zahlungsdaten), müssen auch diese informiert werden.
- Technische Schutzmaßnahmen (Art. 32 DSGVO): Wer eine Website mit einem seit 2018 bekannt verwundbaren, nicht mehr gepflegten Plugin betreibt, verstößt gegen die Pflicht zu angemessenen Sicherheitsmaßnahmen. Aufsichtsbehörden können dies als Fahrlässigkeit werten.
Die Bußgelder können empfindlich sein: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes bei unzureichenden Sicherheitsmaßnahmen (Art. 83 Abs. 4 DSGVO), in schwereren Fällen sogar bis zu 20 Millionen Euro oder 4 Prozent. In der Praxis fallen KMU-Bußgelder meist deutlich niedriger aus – doch schon vier- bis fünfstellige Beträge können ein kleines Unternehmen existenziell treffen. Wie ernst die Behörden das Thema nehmen, zeigt das bislang höchste deutsche DSGVO-Bußgeld: Im Juni 2025 wurde Vodafone mit 45 Millionen Euro wegen unzureichender Sicherheitsmaßnahmen belegt. Zudem können Betroffene nach Art. 82 DSGVO Schadensersatz verlangen – der EuGH hat mehrfach entschieden, dass bereits der reine Kontrollverlust über die eigenen Daten einen ersatzfähigen immateriellen Schaden darstellen kann.
Fazit
CVE-2018-25329 ist ein Lehrstück dafür, warum vernachlässigte Software zur Gefahr wird. Das Plugin WP with Spritz wird seit Jahren nicht mehr gepflegt, ist seit 2020 aus dem WordPress-Verzeichnis verbannt, und ein funktionierender Angriffscode ist seit 2018 frei verfügbar. Es gibt keinen Patch – und es wird nie einen geben. Die einzige richtige Reaktion ist die sofortige und vollständige Entfernung des Plugins.
Prüfen Sie noch heute, ob das Plugin auf Ihrer Website liegt. Falls ja: löschen Sie es, kontrollieren Sie Ihre Server-Logs und rotieren Sie im Zweifel Ihre Zugangsdaten. Der Aufwand beträgt wenige Minuten. Der Schaden bei Untätigkeit kann Ihre Kundendaten, Ihren Ruf und – im DSGVO-Ernstfall – Ihr Budget kosten. In der IT-Sicherheit gilt: Die günstigste Lücke ist die, die man rechtzeitig geschlossen hat.