Sicherheitshinweis
WordPress 7.1.2 schließt kritische Sicherheitslücke
· gutstein.
Am 22. September 2026 hat WordPress die Version 7.1.2 veröffentlicht. Sie schließt eine kritische Sicherheitslücke im Kern von WordPress und folgt kurz auf das Update 7.1.1. Betroffen sind alle Versionen von 4.7 bis einschließlich 7.1.1.
Was ist passiert
Die Lücke trägt die Kennung CVE-2026-87902 und wird mit 9,2 von 10 Punkten bewertet. Sie sitzt in der Funktion, die für eine Seite die passende Vorlage im Theme heraussucht. Ein Angreifer braucht dafür kein Benutzerkonto. Unter bestimmten Bedingungen kann er eigene Befehle auf dem Server ausführen lassen. Eine dieser Bedingungen: Das Theme enthält einen Ordner, dessen Name mit „page-“ beginnt. Das trifft auf einige ältere Standard-Themes und auf manche Themes anderer Anbieter zu.
Laut heise und dem Sicherheitsunternehmen Patchstack begannen die ersten Angriffe wenige Stunden nach Erscheinen des Updates. Nicht jede WordPress-Seite ist damit gefährdet. Aufschieben lässt sich das Update aber nicht.
Wie wir damit umgehen
Bei kritischen Sicherheitslücken in WordPress, Plugins und Themes spielen wir die Updates sofort für Sie ein, sobald ein Fix vorliegt. Danach prüfen wir, ob die Seite einwandfrei läuft. Über jedes eingespielte Update informieren wir Sie zusätzlich per E-Mail, damit Sie nicht auf Meldungen im Netz angewiesen sind.
Der Grund ist einfach: Ein Update kostet wenig Aufwand. Eine übernommene Seite zu bereinigen und wieder ans Netz zu bringen kostet deutlich mehr. Deshalb halten sich die Kosten für Sie im Rahmen.
Was bedeutet das für Sie
Sie müssen nichts tun. Das gilt auch dann, wenn Sie keinen Wartungsvertrag haben.
Seiten, die nicht auf WordPress laufen, sind von dieser Lücke nicht betroffen. Bei Fragen zu Ihrer Seite schreiben Sie uns über das Kontaktformular.