// HEISE ONLINE — CYBERSECURITY
WordPress-Lücke: Login-Seite öffnet Tür zur Serverübernahme
Die WordPress-Entwickler haben eine Schadcode-Sicherheitslücke mit der Bezeichnung XSS2Shell geschlossen.
Fallen Opfer auf Angreifer rein und klicken auf einen Link, kann das zur WordPress-Serverübernahme führen. Davor warnt ein Sicherheitsforscher und die Entwickler haben die Schwachstelle nun geschlossen.
Einem Beitrag vom Canadian Centre for Cyber Security zufolge gibt es Hinweise, dass Angreifer die Sicherheitslücke (CVE-2026-64638 „hoch“) bereits ausnutzen. WordPress 7.0.3 ist den Entwicklern zufolge gegen diese Attacken gerüstet.
In einem ausführlichen Blogbeitrag führt ein Sicherheitsforscher von pwn.ai Details zur XSS2Shell-Lücke aus. Der Fehler steckt konkret in WordPress-eigenen HTML-Filterfunktionen. Um die Lücke ausnutzen zu können, muss ein Opfer aber mitspielen.
Ein Angreifer erstellt eine eigene, harmlos aussehende HTML-Seite und platziert dort ein Formular, das die WordPress-Login-Seite eines Opfers adressiert. Etwa über eine Phishing-Mail bringt er ein Opfer dazu, auf eine URL zu klicken und die präparierte Website zu besuchen.
Sobald das Opfer die Angreifer-Seite öffnet, sendet ein Skript automatisch das versteckte Formular ab – im Browser des Opfers. Das Opfer muss nichts anklicken oder eintippen, das passiert im Hintergrund per JavaScript.
Weil das Formular an wp-login.php der Ziel-WordPress-Seite geschickt wird, landet der präparierte „Benutzername“ mit getarnten HTML-Schadcode-Schnipseln auf dem Server des Opfers und wird dort von WordPress verarbeitet und in die Login-Fehlerseite eingebaut.
Der Browser des Opfers zeigt jetzt die Antwort dieser echten Login-Seite an – inklusive der eingeschleusten Elemente. Weil das alles im Ursprung (Origin) der echten WordPress-Seite passiert, läuft der eingeschleuste Code mit den Rechten/Cookies des Opfers.
Die reine Codeausführung im Browser (XSS) gelingt bei jedem Opfer, unabhängig von dessen Rechten. Ist das Opfer aber als Administrator eingeloggt, kann der Angreifer über einen zusätzlichen Trick automatisch einen API-Zugangstoken abgreifen – und darüber im nächsten Schritt eigenen PHP-Code auf den Server hochladen und ausführen. Dann gilt die WordPress-Instanz als vollständig kompromittiert.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security