Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-63030

Core

Hersteller: WordPress
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist WordPress Core, die Basis-Software zahlreicher Websites. Der Fehler liegt in der Verarbeitung von Anfragen an den Batch-Endpunkt der REST-API: Die dort übergebenen Routen können unterschiedlich interpretiert werden, sodass eine Anfrage an eine andere Stelle geleitet wird als vorgesehen. Diese Routenverwechslung ist für sich genommen ein Interpretationskonflikt, entfaltet ihre Wirkung aber im Zusammenspiel mit einer weiteren Lücke, die eine SQL-Injection über einen Abfrageparameter erlaubt. In Kombination kann ein Angreifer eigene Datenbankbefehle einschleusen und darüber hinaus letztlich Code aus der Ferne auf dem betroffenen System ausführen. Damit sind sowohl die Inhalte der Website-Datenbank als auch der Server selbst gefährdet. Da die REST-API standardmäßig über das Netz erreichbar ist, steht dieser Angriffsweg bei ungepatchten Installationen unmittelbar offen.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen nach den Anweisungen des Herstellers um. Prüfen Sie die Erreichbarkeit der betroffenen Systeme aus dem Internet und stellen Sie die Nutzung ein, falls keine Gegenmaßnahmen verfügbar sind.