Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-60137

Core

Hersteller: WordPress
5,9 MEDIUM CVSS Basis-Score
Beschreibung

Betroffen ist der Kern von WordPress, konkret die zentrale Abfrageklasse WP_Query, mit der Inhalte aus der Datenbank geholt werden. Einer ihrer Parameter, über den sich Beiträge bestimmter Autoren ausschließen lassen, wird nicht ausreichend bereinigt. Übergibt ein Plugin oder ein Theme an dieser Stelle Eingaben, die von außen kommen und nicht geprüft wurden, kann ein Angreifer eigene SQL-Anweisungen in die Datenbankabfrage einschleusen. Damit lassen sich Datenbankinhalte auslesen oder manipulieren – etwa Benutzerkonten, Zugangsdaten-Hashes oder sonstige gespeicherte Informationen. Die Lücke liegt im WordPress-Kern selbst, ausgelöst wird sie jedoch erst durch Erweiterungen, die den Parameter mit ungefilterten Daten befüllen. In Verbindung mit einer weiteren Schwachstelle kann ein Angreifer ohne Anmeldung sogar Code auf Standardinstallationen ausführen und damit die Website vollständig übernehmen. Da WordPress sehr verbreitet ist und die Plugin-Landschaft groß ist, ist die Angriffsfläche entsprechend weit.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen für ein betroffenes Produkt keine Gegenmaßnahmen bereit, sollte dessen Einsatz beendet werden; die Internet-Exponierung der Systeme ist zu bewerten.