Schon wieder ein WordPress-Update? Ja. Dieses Mal sollte man mit der Aktualisierung allerdings nicht allzu lange warten.
Gestern ist WordPress 7.1.2 erschienen. Anders als beim vorherigen Update 7.1.1 handelt es sich diesmal um ein Sicherheitsupdate, mit dem eine als kritisch eingestufte Sicherheitslücke im WordPress-Core geschlossen wird. Das WordPress-Projekt empfiehlt deshalb ausdrücklich, betroffene Blogs beziehungsweise Webseiten sofort zu aktualisieren.
Für mich als Betreiber von Lorenzos Welt bedeutet das: Update installieren, kurz kontrollieren, ob alles funktioniert – und anschließend wieder dem eigentlichen Bloggen widmen. 😉
Eine kritische Sicherheitslücke im WordPress-Core
Bei WordPress 7.1.2 steht eine Sicherheitslücke bei der Verarbeitung von Seiten-Templates im Mittelpunkt. Konkret geht es um die WordPress-Funktion get_page_template(). Unter bestimmten Voraussetzungen konnte ein nicht angemeldeter Angreifer erreichen, dass WordPress eine frei gewählte, lesbare PHP-Datei außerhalb des aktiven Theme-Verzeichnisses einbindet.
Das klingt zunächst ziemlich technisch. Vereinfacht gesagt bedeutet es: WordPress konnte unter bestimmten Bedingungen dazu gebracht werden, eine PHP-Datei einzubinden, die dort eigentlich nicht hingehört.
Unter den entsprechenden Voraussetzungen konnte daraus sogar eine Remote Code Execution (RCE) entstehen. Ein Angreifer hätte dann unter Umständen eigenen Code auf dem Server ausführen können.
Die Sicherheitslücke trägt die Kennung CVE-2026-87902 und wird in den Sicherheitsinformationen außerdem als GHSA-7hp8-65ch-5whp geführt.
Keine Anmeldung erforderlich
Ein besonders relevanter Punkt ist dabei: Für den Angriff ist kein Benutzerkonto auf der betroffenen WordPress-Website erforderlich. Das bedeutet allerdings nicht, dass jede WordPress-Installation automatisch auf diese Weise übernommen werden konnte.
Laut WordPress müssen dafür bestimmte Voraussetzungen sowohl in der Serverumgebung als auch beim aktiven Theme erfüllt sein.
Erst unter diesen Bedingungen konnte die Sicherheitslücke bis hin zur Ausführung eigenen Codes ausgenutzt werden. Genau das ist der Grund, warum das WordPress-Team das Update als dringend einstuft.
Auch ältere WordPress-Versionen erhalten den Fix
Die gute Nachricht: WordPress hat den Sicherheitsfix nicht nur für die aktuelle Version 7.1 bereitgestellt.
Er wird auch in ältere WordPress-Zweige zurückportiert, die noch für Sicherheitsupdates berücksichtigt werden. Im offiziellen Release-Archiv sind beispielsweise die Versionen 7.0.6, 6.9.5, 6.8.6, 6.7.6 und weitere ältere Sicherheitsversionen aufgeführt.
Das WordPress-Projekt weist allerdings gleichzeitig darauf hin, dass nur die jeweils aktuelle WordPress-Version aktiv unterstützt wird. Ältere Versionen erhalten solche Sicherheitskorrekturen nur im Rahmen der Backports.
Wer also noch mit einer älteren WordPress-Version arbeitet, sollte nicht nur dieses eine Sicherheitsproblem im Blick behalten, sondern grundsätzlich über eine Aktualisierung nachdenken.
Was bedeutet das für meinen Blog?
Da hier auf Lorenzos Welt bereits WordPress 7.1 lief, war die Sache für mich relativ unkompliziert: Das Update auf Version 7.1.2 stand im Dashboard bereit und konnte ganz normal installiert werden.
Bei solchen Sicherheitsupdates mache ich trotzdem nicht einfach blind einen Klick und vergesse die Sache anschließend. Ein aktuelles Backup sollte vorhanden sein und nach dem Update schaue ich kurz nach, ob die Startseite, die Beiträge und der Administrationsbereich weiterhin funktionieren.
Gerade bei WordPress spielen schließlich mehrere Komponenten zusammen: Core, Theme, Plugins, PHP-Version und Webserver. Ein Update kann deshalb theoretisch auch Auswirkungen auf eine andere Komponente haben. In meinem Fall ist bisher jedenfalls alles unauffällig.
Und was ist mit WP Rocket?
Für mich ist das Update auch deshalb interessant, weil ich ja inzwischen WP Rocket für das Caching und die Optimierung meines Blogs nutze.
Nachdem ich mich vor einiger Zeit von Borlabs Cache verabschiedet hatte, da es mit neueren WordPress-Versionen nicht mehr kompatibel war, bin ich mit WP Rocket inzwischen ziemlich zufrieden.
Das zeigt mir aber auch, warum ich bei WordPress-Updates nicht nur auf die WordPress-Version selbst achte. Ein Blog beziehungsweise eine Website ist eben ein kleines Ökosystem aus verschiedenen Bausteinen. Wenn der WordPress-Core aktualisiert wird, müssen die anderen Bestandteile ebenfalls mitspielen.
Bei WordPress 7.1.2 handelt es sich allerdings um einen klaren Fall: Es geht vor allem darum, eine kritische Sicherheitslücke zu schließen.
Das Update sollte nicht lange warten
Wegen des Sicherheitsproblems empfiehlt WordPress selbst eine sofortige Aktualisierung. Wer automatische Hintergrundupdates aktiviert hat, erhält das Update je nach Konfiguration automatisch. Alternativ lässt sich WordPress 7.1.2 im Dashboard unter „Aktualisierungen” installieren.
Nach dem Update sollte kurz geprüft werden, ob die eigene Website wie gewohnt funktioniert. Mehr ist im Normalfall nicht erforderlich.
Lieber einmal zu viel aktualisieren als eine Sicherheitslücke offenlassen
Ich weiß, dass WordPress-Updates für viele Blogger:innen und Webseitenbetreiber:innen nicht unbedingt zu den spannendsten Aufgaben gehören. Ich beschäftige mich schließlich auch lieber mit neuen Beiträgen als mit Versionsnummern. 😉
Bei einem Sicherheitsupdate sieht die Sache jedoch anders aus. WordPress 7.1.2 schließt eine kritische Sicherheitslücke, die unter bestimmten Voraussetzungen die Ausführung eigenen Codes auf dem Server ermöglicht hätte. Genau deshalb ist dieses Update wichtiger als ein gewöhnliches Wartungsupdate.
Für mich gehört die regelmäßige Aktualisierung inzwischen einfach zum Bloggen dazu. Ein paar Minuten für ein Update zu investieren, ist schließlich besser, als später viel mehr Zeit mit den Folgen eines Sicherheitsproblems verbringen zu müssen.
Und wenn danach alles wie vorher läuft, kann ich mich wieder den Dingen widmen, wegen denen es Lorenzos Welt überhaupt gibt: meinen Themen, meinen Gedanken und natürlich dem nächsten Blogbeitrag. 😊
Grüße, Lorenzo
PS: Du darfst diesen Blogbeitrag hier mit den nachfolgenden Buttons gerne teilen:

