WPMU DEV Dashboard ≤ 5.0.0: Auth-Bypass ermöglicht RCE, aktiv ausgenutzt

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Aufklärung

Angreifer suchen automatisiert nach WordPress-Sites mit verwundbarem WPMU DEV Dashboard.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Zielobjekt: Plugin WPMU DEV Dashboard (Slug wpmudev-updates) bis Version 5.0.0
  • Über 20.000 aktive Installationen laut WordPress.org
  • Massen-Exploit-Kampagne unabhängig von Größe oder Bekanntheit der Site (Patchstack)
PHASE 2/5 · Erstzugriff

Über eine gefälschte HTTP-Anfrage an den Hub-Endpunkt wird die Authentifizierung komplett umgangen.

T1190 – Exploit Public-Facing Application
  • CVE-2026-15459, CVSS 8.1 (High) – Authentication Bypass
  • Präparierte Anfrage mit gefälschtem WDP-AUTH-Header an Endpunkt ?wpmudev-hub=
  • Leerer API-Schlüssel bei nicht verbundenen Sites macht HMAC-Signatur trivial fälschbar
  • Handler am öffentlichen init-Hook ohne Berechtigungsprüfung; Replay-Schutz seit v5.0.0 entfernt
PHASE 3/5 · Rechteausweitung

Der Angreifer löst privilegierte Hub-Aktionen aus, die eigentlich Administratoren vorbehalten sind.

T1078 – Valid Accounts
  • Ausführung administrativer Aktionen ohne jede Anmeldung
  • Möglicher Login als Administrator via SSO (Single Sign-On)
  • Löschen von Plugins/Themes oder Upgrade des WordPress-Kerns möglich
PHASE 4/5 · Ausführung

Ein schädliches Plugin von einer angreiferkontrollierten URL wird installiert und führt beliebigen PHP-Code aus.

T1059 – Command and Scripting Interpreter T1105 – Ingress Tool Transfer
  • Installation und Aktivierung eines Plugins von angreiferkontrollierter URL
  • Resultat: Remote Code Execution (RCE) auf dem Webserver
  • Das 'Plugin' kann beliebigen PHP-Schadcode enthalten
PHASE 5/5 · Auswirkung

Die vollständige Kontrolle über die Website ermöglicht Kompromittierung der gesamten Infrastruktur.

T1496 – Resource Hijacking T1485 – Data Destruction
  • 3.419 blockierte Angriffe innerhalb von 24 Stunden (Wordfence)
  • Von Patchstack als 'Known to be Exploited' (KEV) eingestuft
  • Hub verwaltet weitere Plugins wie Forminator, Smush, Defender – Domino-Effekt möglich
  • Vollständige Übernahme der Website ohne Anmeldung
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-15459 betroffen?
Betroffen sind alle Websites, die das Plugin WPMU DEV Dashboard in Version 5.0.0 oder älter einsetzen. Besonders gefährdet sind Installationen, die noch nicht mit einem WPMU DEV-Konto verbunden sind – denn nur dann ist der kritische API-Schlüssel leer. Websites mit einem nicht-leeren 64-Zeichen-API-Schlüssel (also verbundene Konten) sind laut Wordfence nicht direkt betroffen.
Was muss ich jetzt sofort tun?
Aktualisieren Sie das Plugin WPMU DEV Dashboard umgehend auf Version 5.0.1 oder neuer über WordPress-Admin → Dashboard → Updates oder Plugins → Installierte Plugins. Erstellen Sie vor dem Update ein vollständiges Backup (Dateien, Datenbank, Konfigurationsdateien). Der Patch stellt die Signaturprüfung wieder her und reaktiviert den Replay-Schutz.
Wie prüfe ich, ob meine Website bereits angegriffen wurde?
Durchsuchen Sie Ihre Server-Logs nach verdächtigen HTTP-Anfragen mit dem Parameter ?wpmudev-hub= oder dem Header WDP-AUTH von unbekannten IP-Adressen. Kontrollieren Sie außerdem die Benutzerliste auf unbekannte Administrator-Konten, die installierten Plugins auf verdächtige Einträge und das Verzeichnis wp-content/uploads/ auf ausführbare PHP-Dateien. Prüfen Sie auch zentrale Kerndateien wie wp-config.php, .htaccess und index.php auf unerwartete Änderungen.
Wie gefährlich ist die Sicherheitslücke?
Die Lücke wurde mit einem CVSS-Score von 8.1 (High) bewertet und wird bereits aktiv ausgenutzt – Wordfence blockierte innerhalb von 24 Stunden 3.419 Angriffe. Angreifer können ohne Anmeldung die volle Kontrolle über die Website übernehmen, unter anderem beliebige Plugins mit Schadcode installieren (Remote Code Execution), Plugins und Themes löschen oder sich als Administrator anmelden. Patchstack stuft die Schwachstelle als 'Known to be Exploited' ein.
Was passiert, wenn ich das Plugin gar nicht aktiv nutze, es aber installiert ist?
Auch eine installierte, aber ungenutzte Version 5.0.0 oder älter ist verwundbar – besonders wenn sie nicht mit einem WPMU DEV-Konto verbunden ist, da genau dann der API-Schlüssel leer ist. Der Angriffsendpunkt ist über jeden Seitenaufruf erreichbar und benötigt keine aktive Nutzung. Aktualisieren Sie das Plugin auf 5.0.1 oder deinstallieren Sie es vollständig, falls Sie es nicht benötigen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.