WordPress 7.1.2: Kritische Sicherheitslücke bei der Auswahl von Seitenvorlagen geschlossen

WordPress hat am 22. September 2026 Version 7.1.2 zur Behebung einer als kritisch eingestuften Sicherheitslücke veröffentlicht. Das Projekt empfiehlt die sofortige Aktualisierung und stellt Korrekturen für ältere Zweige bis 4.7 bereit. Diese Rückübertragungen bedeuten keine aktive Unterstützung sämtlicher historischer Versionszweige. [1]
Was der Sicherheitshinweis belegt
CVE-2026-87902 / GHSA-7hp8-65ch-5whp betrifft die Auswahl von Seitenvorlagen. Unter dokumentierten Theme- und Serverbedingungen kann eine Anfrage ohne Anmeldung das Einbinden einer lesbaren PHP-Datei außerhalb der Theme-Verzeichnisse auslösen und dadurch Codeausführung ermöglichen. Im 7.1-Zweig sind 7.1.0 und 7.1.1 betroffen; korrigiert ist 7.1.2. [2]
Remote Code Execution bedeutet, dass ein Angreifer unter Umständen Code auf dem Server ausführen lassen kann. Die genannten Voraussetzungen sind wichtig: Der Hinweis besagt nicht, dass jede Installation bereits kompromittiert wurde. Umgekehrt beweist eine unauffällig funktionierende Startseite nicht, dass das Sicherheitsupdate installiert ist.
Eine kurze betriebliche Prüfung
Vor der Aktualisierung steht eine wiederherstellbare Sicherung von Dateien und Datenbank. Die offizielle Update-Dokumentation beschreibt die Wege über das Dashboard und die manuelle Aktualisierung. [3] Anschließend liefern die tatsächlich installierte Version und Stichproben wichtiger Seiten bessere Nachweise als die bloße Aktivierung automatischer Updates.
- Die installierte Version für jede Installation erfassen, einschließlich Testsystemen und weniger sichtbaren Websites.
- Die passende offizielle Sicherheitsversion einspielen und das Ergebnis festhalten.
- Startseite, normale Seite, Beitrag, Anmeldung und ein wichtiges Formular prüfen.
- Fehlgeschlagene Updates gesondert bearbeiten, statt einen erfolgreichen Abschluss für alle Installationen anzunehmen.
Was eine Prüfsummenkontrolle aussagt
Bei vorhandenem WP-CLI zeigen die folgenden lesenden Befehle die Version und vergleichen Kerndateien mit veröffentlichten Prüfsummen. --include-root meldet zusätzlich unerwartete Elemente im Hauptverzeichnis. [4]
wp core version
wp core verify-checksums --include-root
Das Ergebnis betrifft die durch diese Prüfung erfassten Dateien. Es ersetzt keine umfassende Untersuchung von Plugins, Themes, Datenbankinhalten, Konten oder früheren Aktivitäten. Unerwartete Dateien benötigen eine Bewertung statt automatischer Löschung.
Redaktionsstand: 27. September 2026. Diese Meldung beschreibt die Veröffentlichung und ihren dokumentierten Umfang. Sie behauptet weder einen Angriff auf eine konkrete Website noch bestätigt sie deren Sicherheit.