LONDON (IT BOLTWISE) – WordPress hat eine kritische XSS-Lücke im Login-Bildschirm geschlossen, die ohne Angreiferrechte auskommt und zunächst nur eine manipulierte Ausgabe im Browser triggert. Unter zusätzlichen Bedingungen lässt sich daraus jedoch ein Pfad bis zur PHP-Codeausführung auf dem Server ableiten. Betroffen sind laut Advisory alle Versionen durch die zugrunde liegende XSS-Fehlstelle, während die komplette Eskalation zusätzliche Voraussetzungen wie Application Passwords und passende Berechtigungen benötigt. Das Security-Update wurde am 6. August in WordPress 7.0.3 bereitgestellt und auch in die 4.7er-Roadmap zurückgeführt.

Mit dem Patch auf WordPress 7.0.3 rückt eine Sicherheitslücke in den Fokus, die in der Praxis nicht mit klassischen Login-Umgehungen gleichzusetzen ist: Die Schwachstelle startet vor der Authentifizierung im Login-Formular als reflektierte Cross-Site-Scripting- (XSS-)Attacke. Die Besonderheit liegt darin, dass sich der Fehler nicht zwangsläufig auf eine reine Browser-Manipulation beschränkt, sondern in bestimmten Konstellationen zu PHP-Codeausführung auf dem Server führen kann. Eingestuft wird die Lücke als hochgradig kritisch (CVE-2026-64638, CVSS 8.9). Wichtig für Administratoren: Die XSS-Grundlage gilt allversion-seitig, die weitergehende Eskalation dagegen hängt an konkreten Deployment- und Berechtigungsbedingungen.
Technisch betrachtet entsteht das Problem im Umgang mit dem Benutzernamen bei einem fehlgeschlagenen Login. Der Input landet zunächst über sanitize_user() und wp_strip_all_tags() in einem Pfad, der sich auf strip_tags() stützt. In der Darstellung in der Quelle wird beschrieben, dass eine tag-ähnliche Zeichenkette mit Whitespace nach dem öffnenden „<�“ als Text durchrutschen kann. Später verarbeitet WordPress dieselbe Eingabe erneut über wp_kses_post(): Dieser Schritt interpretiert den Wert dann als erlaubtes HTML und erzeugt dadurch attacker-kontrollierte Live-DOM-Elemente auf der fehlgeschlagenen Login-Seite. Genau diese DOM-Elemente werden dann zum Sprungbrett, weil die Seite gleichzeitig ein Script lädt, das ursprünglich für Profil- und Passwort-Reset-Workflows gedacht ist.
Der nächste Baustein im Kettenangriff heißt, in der Beschreibung der Forscher, XSS2Shell: Die injected DOM-Elemente interagieren mit user-profile.js, das ausgerechnet deshalb auf der Login-Seite auftaucht, weil dort auch Passwort-Reset-Logik verarbeitet wird. Bestimmte Profilelemente, die das Skript erwartet, fehlen auf dieser Seite. Zwei als missing beschriebenen Inputs lösen in der Logik auf undefined auf; dadurch kann eine Equality-Überprüfung unerwartet „durchgehen“. Zusätzlich lässt sich das ansonsten undefinierte ajaxurl-Objekt überschreiben, indem das manipulierte DOM den entsprechenden Wert bereitstellt. Dieser Effekt lenkt die JavaScript-Steuerung dazu, einen same-origin REST-Zugriff auszulösen, der nicht mehr dem erwarteten Standardpfad entspricht.
Auch die Details im weiteren Verlauf zeigen, warum das Thema für Security-Teams so heikel ist: Die Kette nutzt WordPress-eigene REST JSONP-Fähigkeiten, um die Antwort als ausführbares JavaScript im Ursprungskontext zu interpretieren. In Fällen, in denen anonyme REST-Anfragen HTTP 401 liefern, kann ein _envelope=1 Parameter das Ergebnis äußerlich als HTTP 200 „umhüllen“ – so setzt die jQuery-Verarbeitung fort, als läge ein zulässiges Script vor. Interessant ist daneben die Aussage, dass ein nonce-basiertes Content Security Policy (CSP) mit strict-dynamic den demonstrierten Pfad nicht abblockte. Das heißt nicht, dass CSP „grundsätzlich unwirksam“ ist, aber es macht deutlich, dass die konkrete Kombination aus XSS-Ausnutzung, Script-Handling und JSONP-Mechanik in diesem Szenario eine besondere Angriffstauglichkeit bekommt.
Die weitere Eskalation von XSS bis zu PHP-Execution ist in der Quelle klar als separater, zusätzlicher Schritt beschrieben. Für den vollständigen Pfad braucht es einen bereits eingelogten Administrator (Single-Site), eine Interaktion über eine Seite, die der Angreifer kontrolliert, sowie weitere WordPress-Funktionen und Bedingungen, die zur Laufzeit zusammenpassen müssen. In der beschriebenen Demonstration wird dabei insbesondere der Application-Password-Mechanismus verwendet, also jene seit WordPress 5.6 vorgesehenen, widerrufbaren API-Zugangsdaten. Damit muss nicht das Hauptpasswort des Administrators kompromittiert werden; stattdessen erzeugt WordPress im Verlauf der Kette eine neue API-Identität und übergibt sie über einen redirect an einen attacker-selected HTTPS success_url. Aus dieser Session heraus kann ein authentifizierter REST-Aufruf genutzt werden, um eine WordPress-Seite mit same-origin JavaScript zu veröffentlichen; wenn der Administrator diese Seite öffnet, kommt es zur weiteren Upload- und Plugin-Logik.
Für Betreiber ist die praktische Handlungsreihenfolge damit vergleichsweise eindeutig: WordPress empfiehlt ein sofortiges Update, das am 6. August in WordPress 7.0.3 erfolgte. Laut Quelle wurden Fixes auch in die 4.7er-Branch-Backports zurückgeführt, während Versionen älter als 4.7 zwar ebenfalls die zugrunde liegende XSS-Fehlstelle tragen, aber außerhalb des aktuellen Backport-Umfangs liegen. Sites mit automatischen Hintergrund-Updates sollten die Security Release entsprechend erhalten. Gleichzeitig sollte man die Ursache nicht mit der alleinigen Server-Fortsetzung verwechseln: Die Forscher haben den Cookie-losen Login-Page-XSS-Test getrennt auf frischen Chrome-Profile (ohne WordPress-Cookies und ohne Credentials) gegen zwei WordPress-7.0.2-Setups reproduziert, aber erst die komplette PHP-Eskalation auf einer separaten, sauberen lokalen Installation demonstriert. Das unterstützt die Einordnung: XSS ist die breite Angriffsoberfläche, PHP-Execution ist die schärfere Spitze für bestimmte Real-World-Konfigurationen.
Der Nutzen der schnellen Patch-Kaskade ist dabei nicht nur „Angriff weg“, sondern auch operative Schadensbegrenzung. In der Quelle wird beschrieben, dass erfolgreiche PHP-Execution mehrere Folgeziele ermöglicht: Zugriff auf Datenbank-Anmeldedaten in wp-config.php, das Erstellen weiterer Administratoren sowie Änderungen an Inhalten, außerdem das Auslesen von Dateien und Secrets, die vom PHP-Worker lesbar sind, und die Ausführung von Betriebssystem-Kommandos mit dessen Rechten. Noch dazu gilt: Das Deaktivieren von Application Passwords würde genau diese spezifische Eskalationskette brechen, aber die eigentliche XSS-Lücke nicht automatisch entfernen. Entscheidend bleibt daher die Kombination aus Update und Review der Hardenings (z. B. Schutz gegen File-Modifikation oder direkte PHP-Ausführung aus inaktiven Plugin-Verzeichnissen). Bislang nennt die Quelle keine aus der Praxis bestätigte Ausnutzung („in-the-wild“) zum Zeitpunkt des Advisory-Standes am 7. August.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WordPress XSS vor Login kann bei bestimmten Setups zu PHP-Execution führen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "WordPress XSS vor Login kann bei bestimmten Setups zu PHP-Execution führen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WordPress XSS vor Login kann bei bestimmten Setups zu PHP-Execution führen« bei Google Deutschland suchen, bei Bing oder Google News!