LONDON (IT BOLTWISE) – Eine massive Angriffswelle bedroht derzeit WordPress-Websites weltweit. Hacker nutzen kritische Sicherheitslücken in den beliebten Plugins GutenKit und Hunk Companion aus, um unautorisierte Zugriffe zu erlangen. Diese Schwachstellen, die bereits 2024 entdeckt wurden, sind nun erneut im Fokus und zeigen die anhaltende Gefahr ungesicherter Installationen.

Die Bedrohungslage für WordPress-Websites hat sich dramatisch verschärft, da Hacker eine groß angelegte Angriffskampagne gestartet haben, die auf kritische Sicherheitslücken in den weit verbreiteten Plugins GutenKit und Hunk Companion abzielt. Diese Schwachstellen, die erstmals im Jahr 2024 entdeckt wurden, sind im Oktober 2025 erneut in den Fokus gerückt und zeigen die anhaltende Gefahr, die von ungesicherten Installationen ausgeht.
Die Angreifer nutzen dabei fehlerhafte Berechtigungsprüfungen in den REST-API-Endpunkten der Plugins aus. Diese Schwachstellen ermöglichen es, dass nicht authentifizierte Angreifer bösartige Plugins installieren und ohne Benutzereingriff oder Authentifizierung Remote-Code-Ausführung erreichen können. Dies stellt eine erhebliche Bedrohung für die Integrität und Sicherheit der betroffenen Websites dar.
Das Plugin GutenKit, das über 40.000 aktive Installationen verfügt, und Hunk Companion mit etwa 8.000 Nutzern, bieten aufgrund ihrer weiten Verbreitung eine große Angriffsfläche. Die Analysten der Wordfence Threat Response Unit haben festgestellt, dass die Angreifer am 8. Oktober 2025 erneut mit der massenhaften Ausnutzung dieser Schwachstellen begonnen haben, was darauf hindeutet, dass Bedrohungsakteure diese kritischen Schwachstellen weiterhin für groß angelegte Kompromittierungsoperationen nutzen.
Die Wordfence-Firewall hat bereits über 8.755.000 Exploit-Versuche blockiert, die auf diese Schwachstellen abzielen, seit die Schutzregeln implementiert wurden. Die Bedrohungslage zeigt eine organisierte Angriffsinfrastruktur mit mehreren bösartigen Nutzlasten, die für Persistenz und laterale Bewegungen ausgelegt sind. Die Angreifer verteilen stark verschleierte Hintertüren, Dateimanager und Webshells, die in der Lage sind, Massenverunstaltungen, Netzwerkerkundungen und Terminalzugriffe durchzuführen.
Die grundlegende Schwachstelle liegt in einer kritischen Fehlkonfiguration bei der Registrierung von REST-API-Endpunkten. Beide Plugins implementieren Berechtigungsrückrufe, die bedingungslos nicht authentifizierte Anfragen durch Rückgabe von True-Werten zulassen, wodurch die Zugriffskontrollen effektiv vollständig deaktiviert werden. In GutenKit führt der verwundbare Endpunkt zur Funktion install_and_activate_plugin_from_external() über den Endpunkt gutenkit/v1/install-active-plugin, während Hunk Companion ähnliche Funktionalität über hc/v1/themehunk-import bietet.
Website-Administratoren sollten umgehend GutenKit auf Version 2.1.1 und Hunk Companion auf Version 1.9.0 aktualisieren. Es wird empfohlen, die Verzeichnisse wp-content/plugins und wp-content/upgrade auf verdächtige Installationen zu überprüfen und die Zugriffprotokolle auf Anfragen an die Endpunkte /wp-json/gutenkit/v1/install-active-plugin und /wp-json/hc/v1/themehunk-import zu überwachen. Zudem sollten Firewall-Regeln implementiert werden, um den API-Zugriff nur auf authentifizierte Benutzer zu beschränken.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WordPress-Plugins unter Beschuss: Sicherheitslücken gefährden Websites weltweit" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "WordPress-Plugins unter Beschuss: Sicherheitslücken gefährden Websites weltweit" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WordPress-Plugins unter Beschuss: Sicherheitslücken gefährden Websites weltweit« bei Google Deutschland suchen, bei Bing oder Google News!