WP with Spritz: Unauthentifizierte LFI-Lücke (CVE-2018-25329) bedroht Server

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Aufklärung

Der Angreifer identifiziert WordPress-Seiten mit dem verwundbaren Plugin WP with Spritz 1.0.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Ziel: Altinstallationen des seit 23.07.2020 aus WordPress.org entfernten Plugins
  • Verwundbar ist die Datei wp.spritz.content.filter.php – auch bei deaktiviertem Plugin erreichbar
  • WordPress-Marktanteil rund 41–43 % weltweit (W3Techs, 2026)
PHASE 2/6 · Erstzugriff

Über einen einzigen unauthentifizierten Browser-Aufruf wird die LFI-Schwachstelle CVE-2018-25329 ausgenutzt.

T1190 – Exploit Public-Facing Application
  • CVE-2018-25329, CVSS 8.1 (Patchstack/Wordfence), bis 9.1 kritisch (WPScan)
  • Kein Passwort, kein Login, keine Authentifizierung erforderlich
  • Öffentlicher PoC-Exploit seit 25.04.2018 auf Exploit-DB (EDB-ID 44544)
  • CWE-98: fehlerhafte Kontrolle von Dateinamen in PHP-Include-Anweisungen
PHASE 3/6 · Ausführung

Mittels Path-Traversal-Sequenzen liest der Angreifer beliebige lokale Serverdateien aus.

T1083 – File and Directory Discovery T1006 – Path Traversal / Direct Volume Access
  • Ungeprüfter url-Parameter wird an file_get_contents() weitergereicht
  • Path-Traversal via ../ ermöglicht Zugriff außerhalb des Webroots
  • Zugriff u. a. auf /etc/passwd (Systembenutzer)
  • Bei aktivem allow_url_include Ausweitung zu Remote File Inclusion (RFI/RCE)
PHASE 4/6 · Zugangsdaten-Diebstahl

Der Angreifer liest die wp-config.php und erbeutet die Datenbank-Zugangsdaten im Klartext.

T1552.001 – Unsecured Credentials: Credentials In Files
  • wp-config.php enthält Datenbankname, -benutzer, -passwort im Klartext
  • Zusätzlich werden die geheimen WordPress-Sicherheitsschlüssel offengelegt
  • Damit voller Zugriff auf die gesamte WordPress-Datenbank möglich
PHASE 5/6 · Exfiltration

Mit den erbeuteten Zugangsdaten werden Kunden- und Datenbankinhalte abgezogen.

T1213 – Data from Information Repositories
  • Potenziell betroffen: Kundendaten, Bestellungen, E-Mail-Adressen
  • Auslesbare Passwort-Hashes ermöglichen weitere Kompromittierung
  • DSGVO-Meldepflicht nach Art. 33 bei personenbezogenen Daten
PHASE 6/6 · Auswirkung

Im RFI-Szenario führt der Angreifer eigenen Code aus und übernimmt den Server vollständig.

T1496 – Resource Hijacking T1059 – Command and Scripting Interpreter
  • Remote Code Execution (RCE) bei aktivem allow_url_include
  • Nachladen externen Schadcodes von einem Angreifer-Server möglich
  • Kein Patch verfügbar und keiner geplant – nur Deinstallation oder virtuelle Mitigation (Patchstack)
  • BSI-Cybersicherheitswarnung 2026-271984-1032 zu RCE in WordPress
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der WP with Spritz-Sicherheitslücke betroffen?
Betroffen sind ausschließlich WordPress-Websites, auf denen das Plugin WP with Spritz in Version 1.0 installiert ist – egal ob aktiv oder deaktiviert. Prüfen Sie unter „Plugins“ → „Installierte Plugins“ nach dem Eintrag oder kontrollieren Sie per FTP, ob das Verzeichnis /wp-content/plugins/wp-with-spritz/ existiert. Die verwundbare Datei bleibt auch bei deaktiviertem Plugin über den Webserver angreifbar.
Was muss ich jetzt konkret tun?
Da es keinen Patch gibt und niemals geben wird, müssen Sie das Plugin vollständig entfernen. Deaktivieren und löschen Sie es im WordPress-Dashboard und entfernen Sie anschließend per FTP/SFTP das gesamte Verzeichnis /wp-content/plugins/wp-with-spritz/ von Hand, damit keine Reste zurückbleiben. Bei Verdacht auf einen erfolgten Angriff sollten Sie zusätzlich Ihre Datenbank-Zugangsdaten ändern.
Wie gefährlich ist die Lücke CVE-2018-25329 wirklich?
Die Schwachstelle wird als hoch bis kritisch bewertet: Patchstack und Wordfence stufen sie mit CVSS 8.1 ein, VulnCheck und die NVD mit 8.7, WPScan sogar mit 9.1. Ein Angreifer kann ohne Login geheime Dateien wie wp-config.php auslesen, in der Datenbankname, -benutzer und -passwort im Klartext stehen. Ist die PHP-Einstellung allow_url_include aktiviert, ist sogar eine vollständige Serverübernahme möglich.
Gibt es ein Update oder einen Patch für das Plugin?
Nein. Das Plugin wurde bereits am 23. Juli 2020 wegen eines Sicherheitsproblems aus dem WordPress.org-Verzeichnis entfernt und wird vom Entwickler nicht mehr gepflegt. Ein Patch existiert nicht und wird nie erscheinen – die einzige wirksame Maßnahme ist die vollständige Entfernung des Plugins.
Woran erkenne ich, ob meine Website bereits angegriffen wurde?
Durchsuchen Sie Ihre Apache- oder Nginx-Zugriffslogs nach Aufrufen von wp.spritz.content.filter.php, besonders mit dem Parameter url= und Werten wie ../, etc/passwd, wp-config oder externen Adressen (http://, https://). Solche Einträge deuten auf Angriffsversuche hin. Ein vollständiger Scan mit Wordfence Security erkennt die Lücke und meldet CVE-2018-25329 explizit.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.