Veröffentlicht am 07.08.2026
3.419 Angriffe in nur 24 Stunden – so schnell haben Angreifer eine kritische Sicherheitslücke im weit verbreiteten WordPress-Plugin WPMU DEV Dashboard ins Visier genommen. Die Schwachstelle mit der Kennung CVE-2026-15459 erlaubt es, ohne jede Anmeldung die vollständige Kontrolle über eine betroffene Website zu übernehmen. Wer das Plugin in Version 5.0.0 oder älter einsetzt und seine Website noch nicht mit einem WPMU DEV-Konto verbunden hat, ist unmittelbar gefährdet – und das ist der Standardzustand direkt nach der Installation.
In diesem Artikel erklären wir Ihnen, was genau passiert ist, ob Ihre Website betroffen ist und welche Schritte Sie jetzt konkret unternehmen müssen.
Am 5. August 2026 meldete der Sicherheitsforscher Austin Ginder (Gründer von Anchor Hosting) eine schwerwiegende Sicherheitslücke im Plugin WPMU DEV Dashboard an das Sicherheitsunternehmen Wordfence. Noch am selben Tag veröffentlichte der Hersteller WPMU DEV mit Version 5.0.1 einen Patch. Am 6. August 2026 wurde die Schwachstelle offiziell als CVE-2026-15459 in der National Vulnerability Database (NVD) des US-amerikanischen NIST eingetragen und mit einem CVSS-Score von 8.1 (High) bewertet.
Es handelt sich um eine sogenannte Authentication-Bypass-Schwachstelle – das heißt, ein Angreifer kann die Anmeldeprüfung komplett umgehen und Aktionen ausführen, die eigentlich nur einem angemeldeten Administrator vorbehalten sind. Das gefährlichste Szenario: Angreifer können ein beliebiges Plugin von einer selbst kontrollierten Webadresse installieren und aktivieren. Da ein solches „Plugin" beliebigen PHP-Code enthalten kann, führt das direkt zur Remote Code Execution (RCE) – also der Ausführung von fremdem Schadcode auf Ihrem Webserver.
Das Besonders Beunruhigende: Die Lücke wird bereits aktiv und in großem Stil ausgenutzt. Wordfence blockierte innerhalb von nur 24 Stunden nach Bekanntwerden 3.419 Angriffe. Der Sicherheitsanbieter Patchstack stufte die Schwachstelle als „Known to be Exploited" (KEV) ein – also als nachweislich bereits ausgenutzt.
Die Schwachstelle entsteht aus dem Zusammenwirken von drei Schwächen. Man kann sie sich wie drei defekte Schlösser an derselben Tür vorstellen:
Das Plugin sichert seine internen Anfragen normalerweise mit einer digitalen Signatur ab (dem sogenannten WDP-AUTH-Header, einer Art Echtheitssiegel für Datenanfragen). Dieses Siegel wird mit einem geheimen API-Schlüssel erzeugt und geprüft. Das Problem: Solange eine Website noch nicht mit dem WPMU DEV Hub verbunden ist – und das ist der Standard direkt nach der Installation –, ist dieser Schlüssel schlicht leer. Ein leerer Schlüssel bedeutet, dass jeder Angreifer die Signatur trivial fälschen kann. Das Schloss ist praktisch offen.
Am 23. Juni 2026 veröffentlichte WPMU DEV die Version 5.0.0 mit einer überarbeiteten Benutzeroberfläche. Dabei wurde – offenbar versehentlich – der sogenannte Replay-Schutz in der Funktion validate_nonce() entfernt. Dieser Schutz verhinderte zuvor, dass eine einmal verwendete Signatur erneut genutzt werden konnte. Ohne ihn lassen sich gefälschte Anfragen beliebig oft wiederholen.
Der zuständige Programmteil (der „Remote-Handler") ist am öffentlichen WordPress-init-Hook registriert – das ist ein Einstiegspunkt, der bei jedem einzelnen Seitenaufruf ausgeführt wird, auch von nicht angemeldeten Besuchern. Und dieser Handler prüft an keiner Stelle, ob der Aufrufer überhaupt berechtigt ist. Er steht damit jedem offen.
Der Sicherheitsanbieter SentinelOne fasst die Ursache in seiner Analyse so zusammen:
„Die Ursache ist zweigeteilt. Erstens ist bei nicht verbundenen Websites der API-Schlüssel, der die WDP-AUTH-HMAC-Signatur speist, ein leerer String, wodurch ein Angreifer eine gültige Signatur für beliebige Anfragen berechnen kann. Zweitens entfernte Version 5.0.0 den zuvor in validate_nonce() implementierten Replay-Schutz. Die init-Bindung ohne Berechtigungsprüfung verschärft diese Probleme, indem sie den Handler unauthentifizierten Besuchern zugänglich macht." (SentinelOne Vulnerability Database)
Der Angriffsablauf ist entsprechend simpel: Der Angreifer sendet eine präparierte HTTP-Anfrage mit gefälschtem WDP-AUTH-Header an den Endpunkt ?wpmudev-hub= der Ziel-Website. Da der Schlüssel leer ist, wird die gefälschte Signatur akzeptiert. Anschließend kann er privilegierte Hub-Aktionen auslösen – nicht nur die Installation eines schädlichen Plugins, sondern auch das Löschen von Plugins und Themes, das Upgrade des WordPress-Kerns oder sogar die Anmeldung als Administrator via SSO (Single Sign-On).
Betroffen sind alle Websites, die das Plugin WPMU DEV Dashboard in Version 5.0.0 oder älter einsetzen. Laut WordPress.org hat das Plugin über 20.000 aktive Installationen; WPMU DEV bedient nach eigenen Angaben mehr als 900.000 Entwickler, Freiberufler, Website-Betreiber und Agenturen weltweit.
Besonders gefährdet sind Websites, die das Plugin installiert, aber noch nicht mit einem WPMU DEV-Konto verbunden haben – denn nur dann ist der kritische API-Schlüssel leer. Da dies der Standardzustand direkt nach der Installation ist, dürfte ein erheblicher Teil der Installationen verwundbar sein.
Nicht direkt betroffen sind laut Wordfence Websites, die bereits mit einem WPMU DEV-Konto verbunden sind und einen nicht-leeren 64-stelligen API-Schlüssel besitzen. Wordfence formuliert es klar:
„Websites, die mit einem WPMU DEV-Konto verbunden sind und einen nicht-leeren 64-Zeichen-API-Schlüssel haben, sind nicht betroffen." (Wordfence Threat Intelligence)
Wichtig für KMU in Deutschland: Das WPMU DEV Dashboard dient als zentraler Verwaltungs-Hub für zahlreiche populäre Plugins des Herstellers – darunter Forminator (600.000+ Installationen), Smush (über 1 Mio. Installationen), Defender und Hummingbird. Wird der Hub kompromittiert, ist die gesamte Website-Infrastruktur gefährdet.
?wpmudev-hub= oder den Header WDP-AUTH enthalten und von unbekannten IP-Adressen stammen.wp-content/uploads/ auf PHP-Dateien – dort sollten keine ausführbaren PHP-Skripte liegen.wp-config.php, .htaccess, index.php) auf unerwartete Änderungen.Die wichtigste Nachricht zuerst: Der Patch ist bereits verfügbar. Version 5.0.1 wurde am 5. August 2026 vom Hersteller veröffentlicht. Im offiziellen Changelog heißt es:
„Enhance: Improve remote install verifications (props: Mike Gozdiskowski - WPScan / Automattic)." (WPMU DEV Changelog, Version 5.0.1)
Der Patch stellt die Integrität der Signaturprüfung wieder her und reaktiviert den Replay-Schutz. Handeln Sie nach folgenden Schritten – am besten sofort:
Die Zahlen sprechen eine deutliche Sprache. Laut dem Patchstack-Whitepaper „State of WordPress Security in 2026" beträgt der gewichtete Median von der Veröffentlichung einer Schwachstelle bis zur ersten Massenausnutzung nur fünf Stunden. Patchstack schreibt:
„Jeder braucht 2026 tiefe Einblicke darin, woraus seine Websites bestehen, und muss automatisierte Sicherheitsmaßnahmen einrichten, um neue Sicherheitslücken in weniger als fünf Stunden zu entschärfen." (Patchstack, State of WordPress Security in 2026)
Weitere alarmierende Zahlen: 2025 wurden 11.334 neue WordPress-Schwachstellen entdeckt – ein Anstieg von 42 % gegenüber dem Vorjahr. 91 % aller WordPress-Schwachstellen stammen aus Plugins. 43 % aller neuen Schwachstellen erforderten überhaupt keine Authentifizierung – so wie im vorliegenden Fall. Und 87,8 % der WordPress-spezifischen Exploits umgehen Standard-Hosting-Firewalls. Täglich werden laut WPMayor/Sophos rund 13.000 WordPress-Websites gehackt.
Die durchschnittlichen Wiederherstellungskosten nach einem WordPress-Hack betragen für ein kleines Unternehmen etwa 14.500 US-Dollar (Colorlib/Xictron 2026). Ein Update auf Version 5.0.1 dauert dagegen wenige Minuten.
Für Website-Betreiber in Deutschland hat diese Schwachstelle eine erhebliche datenschutzrechtliche Dimension. Wer über seine Website personenbezogene Daten verarbeitet – etwa über Kontaktformulare, Newsletter-Anmeldungen, Kundendaten oder WooCommerce-Bestellungen – muss bei einer erfolgreichen Ausnutzung die Meldepflicht nach Art. 33 DSGVO prüfen. Die Meldung an die zuständige Datenschutzaufsichtsbehörde muss unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden erfolgen.
Das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) hat bei vergleichbaren aktiv ausgenutzten Schwachstellen (Log4Shell, Exchange) klargestellt:
„Ist bereits eine Sicherheitsverletzung eingetreten, zum Beispiel weil die Sicherheitslücke aktiv ausgenutzt wurde und IT-Systeme mit personenbezogenen Daten betroffen sind, besteht nach Art. 33 DSGVO für Verantwortliche regelmäßig eine Meldeverpflichtung bei der zuständigen Datenschutzaufsichtsbehörde." (BayLDA)
IT-Sicherheitsexperte Oliver Schonschek von ComputerWeekly.de ordnet ein:
„Gibt es eine Schwachstelle, die Ausnutzung kann nicht ausgeschlossen werden, und es können personenbezogene Daten dadurch betroffen werden, dann ist von einer Meldepflicht auszugehen, es sei denn, Risiken für Betroffene können ausgeschlossen werden."
Bei hohem Risiko müssen zusätzlich die betroffenen Personen nach Art. 34 DSGVO informiert werden. Verstöße gegen die Meldepflicht können nach Art. 83 Abs. 4 DSGVO mit Bußgeldern von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden. Wichtig: Auch wenn im Ergebnis keine Meldung erforderlich ist, besteht nach Art. 33 Abs. 5 DSGVO eine interne Dokumentationspflicht für den Vorfall.
CVE-2026-15459 ist eine der gefährlicheren WordPress-Schwachstellen dieses Jahres: keine Anmeldung nötig, vollständige Server-Übernahme möglich, bereits massenhaft in freier Wildbahn ausgenutzt. Die gute Nachricht ist, dass ein Patch bereits am Tag der Meldung bereitstand. Die schlechte: Angreifer arbeiten schneller, als viele KMU reagieren – der Median bis zur Massenausnutzung liegt bei fünf Stunden.
Wenn Sie das WPMU DEV Dashboard einsetzen, prüfen Sie jetzt Ihre Version und aktualisieren Sie umgehend auf 5.0.1 oder neuer. Ist ein sofortiges Update nicht möglich, verbinden Sie die Website mit Ihrem WPMU DEV-Konto oder blockieren Sie WDP-AUTH-Anfragen über eine WAF. Und falls Anzeichen für eine Kompromittierung bestehen, ziehen Sie frühzeitig Ihren Datenschutzbeauftragten hinzu – die 72-Stunden-Frist läuft ab dem Moment, in dem Sie Kenntnis erlangen.
Sie sind unsicher, ob Ihre Website betroffen ist oder bereits kompromittiert wurde? Das Team von shieldgaps.com unterstützt Sie bei der Prüfung, Absicherung und der datenschutzrechtlichen Bewertung.