Am 17. September 2026 hat das WordPress-Projekt WordPress 7.1.1 veröffentlicht – eine kombinierte Wartungs- und Sicherheitsversion. Laut der offiziellen Ankündigung stecken darin 17 Fehlerkorrekturen im Core, 19 im Block-Editor (die HelpHub-Versionsseite nennt an dieser Stelle 21) und elf Sicherheitsfixes. Das Projekt empfiehlt ausdrücklich, Seiten sofort zu aktualisieren.
Eine der elf Lücken haben Sicherheitsforscher auf den Namen Click2Shell getauft. Sie verhält sich anders, als man es von einer WordPress-Schwachstelle erwartet: Sie macht nichts kaputt, und genau das ist das Problem.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Was WordPress 7.1.1 konkret repariert
Die elf Sicherheitskorrekturen decken ein breites Feld ab. Laut WordPress.org sind unter anderem dabei:
- Ein gespeichertes Cross-Site-Scripting in
wpautop(), über das ein nicht angemeldeter Besucher Skriptcode einschleusen kann – allerdings nur, wenn der betreffende Kommentar freigegeben wird. - Ein weiteres gespeichertes XSS in Themes, die eigene Header-Bilder unterstützen.
- Ein authentifizierter Path Traversal im REST-Templates-Controller.
- Mehrere Berechtigungsfehler, die angemeldete Benutzer betreffen – teils ab der Mitarbeiter-Rolle, in einem Fall (das Umhängen von Kommentaren) jeden angemeldeten Benutzer.
- Die Theme-Lücke. WordPress beschreibt sie so: Speziell präparierte URLs können ein inaktives Theme aus dem WordPress.org-Verzeichnis automatisch installieren und in der Vorschau anzeigen.
Gemeldet wurde dieser letzte Punkt laut WordPress.org von Paulos Yibelo und der Sicherheitsfirma pwn.ai. Zwei der Meldungen stammen übrigens von Anthropic – ein Detail, das zeigt, wie stark KI-Anbieter inzwischen in der klassischen Schwachstellensuche mitmischen.
Click2Shell: warum eine „harmlose” Installation gefährlich ist
Der Ablauf ist unangenehm simpel. Ein angemeldeter Administrator klickt auf einen präparierten Link – etwa in einer E-Mail, in einem Support-Ticket oder in einem Kommentar. Der Klick reicht: Im Hintergrund installiert WordPress ein Theme aus dem offiziellen Verzeichnis, ohne dass jemand auf „Installieren” gedrückt hat.
Für sich genommen ist das kein Weltuntergang. Das Theme kommt aus dem offiziellen Verzeichnis und wird nicht aktiviert. Die Seite arbeitet danach unverändert weiter, es gibt keinen Fehler, kein verrutschtes Layout, keinen Anlass zum Stutzen.
Genau darin liegt der Haken. Der Angreifer entscheidet, welches Theme landet. Und wenn dieses Theme selbst eine Schwachstelle mitbringt, hat er sich damit einen Angriffspunkt auf den Server geholt, den es vorher nicht gab. Die Forscher von pwn.ai haben laut The Hacker News genau diese Verkettung demonstriert und damit Codeausführung erreicht. Für die Kette braucht es also zwei Bausteine – die WordPress-Lücke allein genügt nicht. Hinweise auf Angriffe in freier Wildbahn gibt es bislang nicht, und eine CVE-Nummer war zum Redaktionsschluss noch nicht vergeben.
Was das für dich bedeutet
Ich schaue seit über zwei Jahrzehnten auf solche Meldungen, und dieser Fall gehört in eine Kategorie, die in der Praxis regelmäßig unterschätzt wird: Schwachstellen, die keinen Schaden anrichten, sondern nur die Bühne vorbereiten. In der Angriffskette ist das der leise erste Schritt. Er erzeugt keine Fehlermeldung, kein Monitoring schlägt an, und ein Seitenbetreiber merkt davon exakt nichts.
Aus CISO-Sicht ist das der wichtigere Teil der Nachricht. Wir bewerten Lücken gern nach ihrem CVSS-Wert und schieben alles unterhalb von „kritisch” nach hinten. Click2Shell hat in dieser Logik einen schweren Stand – bis man begreift, dass ein Angreifer damit den Zustand des Systems verändert, während alle Kontrollen grün bleiben. Das Risiko entsteht erst später, aus der Kombination. Dass noch keine CVE-Nummer existiert, verschärft das: Schwachstellen-Scanner, die auf CVE-Listen aufsetzen, finden hier vorerst nichts.
Für einen kleinen Betrieb oder einen Blog mit ein paar Plugins heißt das zweierlei. Erstens: Die Gefahr ist im Moment gering, es besteht kein Grund zur Panik. Zweitens: Der Aufwand, sie loszuwerden, ist minimal – ein Update. Ein besseres Verhältnis von Aufwand zu Wirkung bekommt man selten.
Und noch ein Punkt, der mir wichtiger ist als die Lücke selbst: Ein Administrator-Konto, das den ganzen Tag im Browser eingeloggt bleibt, während in denselben Tabs Mails und fremde Links geöffnet werden, ist die eigentliche Voraussetzung dieses Angriffs. Diese Gewohnheit lässt sich ändern, die nächste WordPress-Lücke nicht.
Konkrete Schritte für Seitenbetreiber
- Auf 7.1.1 aktualisieren – über Dashboard → Aktualisierungen → „Jetzt aktualisieren”. Seiten mit aktiven Hintergrund-Updates bekommen es automatisch; verlass dich aber nicht darauf, sondern prüfe die Versionsnummer.
- Ältere Zweige nicht vergessen. WordPress portiert die Sicherheitsfixes laut Ankündigung zurück bis Branch 4.7. Wer bewusst auf 7.0 oder 6.x bleibt, braucht also die dortige Korrekturversion – „auf 7.1.1 gehen” ist dann nicht der richtige Schritt.
- Vorher ein Backup ziehen. Das gilt bei jedem Core-Update, auch bei einem kleinen. Wer seine Sicherungen offline vorhält, ist bei einem misslungenen Update wie bei einem Ransomware-Vorfall besser dran – ein paar Gedanken dazu stehen in meinem Ratgeber zu verschlüsselten USB-Sticks und externen SSDs.
- Installierte Themes durchsehen. Schau unter Design → Themes nach, ob dort etwas liegt, das du nie installiert hast. Inaktive, unbekannte Themes gehören gelöscht, nicht nur deaktiviert.
- Admin-Rechte trennen. Für das tägliche Schreiben reicht ein Redakteurs-Konto. Der Administrator-Login kommt nur heraus, wenn er gebraucht wird – das nimmt genau dieser Angriffsklasse die Grundlage.
- Automatische Updates für den Core aktivieren, falls noch nicht geschehen. Bei Sicherheitsreleases zählt die Zeit zwischen Veröffentlichung und Installation.
Wer Plugins aus zweiter Hand einsetzt, sollte die Update-Disziplin generell ernst nehmen. Wie schnell aus einem vermeintlich seriösen Plugin ein Problem wird, zeigte zuletzt der Fall Admin Menu Editor Pro, wo eine Backdoor eine Web-Shell verteilte.
Einordnung zum Schluss
WordPress 7.1.1 ist kein Notfall-Release wie ein Patch gegen eine aktiv ausgenutzte Lücke. Es ist ein solides Wartungsupdate mit einer interessanten Randnotiz. Die Randnotiz ist es aber wert, verstanden zu werden: Angriffe bestehen selten aus einem spektakulären Treffer, sondern aus mehreren unauffälligen Schritten, von denen jeder für sich betrachtet zu harmlos wirkte, um ihn zu patchen.
Das Update dauert zwei Minuten. Die Diskussion, ob es nötig war, dauert länger.
Quellen
- WordPress.org: WordPress 7.1.1 Maintenance and Security Release (17.09.2026)
- The Hacker News: New WordPress Click2Shell Flaw Forces Theme Installs (18.09.2026)
- WordPress HelpHub: Version 7.1.1
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden