WordPress 7.1.2: Kritische RCE-Lücke sofort patchen
WordPress 7.1.2 schließt eine kritische Schwachstelle (CVSS 9.2), die ohne Login zur Code-Ausführung führen kann – so prüft ihr eure Version.

WordPress 7.1.2 ist da, und diesmal solltet ihr nicht warten: Das reine Sicherheitsupdate schließt eine kritische Schwachstelle mit einem CVSS-Score von 9.2. Angreifer können sie ohne Login ausnutzen — unter bestimmten Bedingungen bis zur vollständigen Übernahme eures Servers.
Der Bug steckt in der Funktion get_page_template(), die entscheidet, welche Template-Datei WordPress für eine Seite lädt. Eine der dabei erzeugten Dateinamen wird aus der URL abgeleitet, durchläuft aber nicht dieselbe Prüfung auf Pfad-Manipulation wie benachbarte Kandidaten. Über einen doppelt kodierten Traversal-Pfad kann ein Angreifer WordPress dazu bringen, eine beliebige PHP-Datei außerhalb des Theme-Verzeichnisses einzubinden (CVE-2026-87902).
Wann wird es richtig gefährlich?
Zur Remote Code Execution (RCE) müssen zwei Bedingungen zusammenkommen: Das aktive Theme enthält einen Ordner, dessen Name mit „page-" beginnt — das trifft auf die WordPress-Themes Twenty Twelve und Twenty Fourteen zu, aber auch auf beliebte Drittanbieter-Themes wie Neve, Hestia und Sydney. Außerdem muss die PHP-Einstellung register_argc_argv aktiv sein, was bei cPanel-Installationen mit PHP vor 8.5 und offiziellen PHP-Docker-Images standardmäßig der Fall ist.
Betroffen sind sämtliche WordPress-Versionen von 4.7.0 bis 7.1.1 — rund ein Jahrzehnt an Releases. WordPress hat den Fix bis Version 4.7.37 zurückportiert. Öffentliche Exploits gibt es laut Sicherheitsforschern bisher nicht, aber bei einem CVSS von 9.2 dürfte das nicht lange so bleiben.
Ehrlich gesagt finde ich bemerkenswert, wie knapp der Fehler war: Die Schutzprüfung existierte drei Zeilen über der Stelle, an der sie fehlte. Wer Auto-Updates aktiviert hat, ist bereits versorgt. Alle anderen: Dashboard → Updates → jetzt aktualisieren. Wenn ihr nicht sofort patchen könnt, prüft zumindest, ob euer Theme einen page--Ordner hat und ob register_argc_argv in eurer PHP-Konfiguration aktiv ist — das verrät euch, wie akut die Gefahr ist.
Mehr zum Thema Sicherheitslücken: Auch Synology-NAS-Besitzer mussten kürzlich zwei kritische DSM-Lücken patchen.