Security-Briefing 22.09.2026: WordPress-Kommentar wird zur Web-Shell, SharePoint-Lücke schwerer als gedacht

Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.

WordPress-Core: Kommentar von Fremden wird zur Web-Shell

Ein anonymer Besucher kann einen Kommentar hinterlassen, in dem ein Skript steckt. Öffnet später ein angemeldeter Administrator diese Seite, läuft das Skript in seiner Sitzung und kann darüber ein Plugin mit einer Web-Shell hochladen, also Code auf dem Server ausführen. WordPress prüft Kommentare beim Speichern auf gefährliches HTML und formatiert sie beim Anzeigen erneut. Genau dazwischen saß der Fehler. Patchstack bewertet ihn mit 7.1 von 10.

Betroffen sind die Versionen 4.7 bis 7.1. Behoben am 17.09. in 7.1.1, für ältere Zweige in 7.0.5 und 6.9.8. Betroffen sind Seiten mit Block-Themes, seit Twenty Twenty-Two der Standard, und einzelne klassische Themes wie Twenty Twenty-One. Wer nicht sofort aktualisieren kann, schließt die Kommentare oder blockiert den präparierten Kommentar mit einer Web Application Firewall. Angriffe sind bisher nicht bekannt.

  • Priorität: Hoch (Kette bis zur Codeausführung, CVSS 7.1)
  • Datum: 22.09.2026
  • CVE: CVE-2026-93485
  • Für wen relevant: Alle, die WordPress-Websites betreiben, besonders mit offenen Kommentaren. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Ein Kommentar und ein Seitenaufruf des Administrators reichen für die Übernahme der Website.
  • Quelle: The Hacker News
  • Auch berichtet von: NVD

SharePoint Server: aus "Spoofing" wird Codeausführung

Microsoft stufte diese SharePoint-Lücke zunächst als Spoofing mit CVSS 6.5 ein, ohne Folgen für Integrität oder Verfügbarkeit. Nach den heute veröffentlichten technischen Details erlaubt sie angemeldeten Angreifern, Code auszuführen. Die NVD bewertet sie mit 8.8, und der CVE-Eintrag von Microsoft selbst, aktualisiert am 11.09., nennt sie eine Remote-Code-Execution-Lücke.

Betroffen sind SharePoint Server 2016, 2019 und die Subscription Edition. Patches gibt es seit den Sicherheitsupdates vom 11. August. Veröffentlicht hat die Details Dinh Ho Anh Khoa von Viettel Cyber Security, der 2025 die ToolShell-Kette gegen SharePoint demonstrierte.

  • Priorität: Hoch (hoch, CVSS 8.8)
  • Datum: 22.09.2026
  • CVE: CVE-2026-65660
  • Für wen relevant: Unternehmen mit eigenem SharePoint Server. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Wer nach der ersten Einstufung von Microsoft priorisiert hat, hielt diese Lücke für harmlos.
  • Quelle: The Hacker News

Fluent Bit: Codeausführung mit Administratorrechten

Im Log-Prozessor Fluent Bit steckt eine Schwachstelle im Plugin out_forward: In secure_forward_pong wird eine PONG-Nachricht ohne Längenprüfung in einen Stack-Puffer kopiert. Ein entfernter Angreifer ohne Anmeldung kann darüber beliebigen Programmcode mit Administratorrechten ausführen oder den Dienst lahmlegen.

Betroffen sind Versionen ab 0.11.0 und vor 5.0.8. Behoben in 5.0.8.

  • Priorität: Hoch (kritisch, CVSS 9.8)
  • Datum: 22.09.2026
  • CVE: CVE-2026-61674
  • Für wen relevant: Betreiber von Log-Pipelines mit Fluent Bit, oft in Container-Umgebungen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Der Log-Sammler sieht die Daten aller angeschlossenen Systeme.
  • Quelle: BSI CERT-Bund

NPM-Paket indexed-btree: Schadcode mit zwei Millionen Downloads pro Woche

Ein bösartiges NPM-Paket namens indexed-btree kam laut Checkmarx auf zwei Millionen Downloads pro Woche, bevor es auffiel. Es gibt sich als das legitime Paket sorted-btree aus. Den Auslöser versteckt es in der Methode BTree.prototype.set statt in einem Installationsskript und kam so an den neueren Schutzmechanismen von NPM vorbei.

Vertrauen baute der Täter mit einem echt wirkenden GitHub-Repository samt vieler Commits auf, das den Schadcode selbst nicht enthielt. Beim Ausführen sammelt die Schadsoftware Systeminformationen, schickt sie an einen fest hinterlegten Slack-Kanal und lädt eine zweite Stufe nach. Die Kampagne läuft noch.

  • Priorität: Hoch (laufende Kampagne)
  • Datum: 22.09.2026
  • Für wen relevant: Entwicklerteams und alle, die Software mit NPM-Abhängigkeiten bauen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Der Schadcode läuft beim Bauen und Ausführen der eigenen Anwendung, mit deren Rechten.
  • Quelle: SecurityWeek
  • Auch berichtet von: The Hacker News

WordPress Give Tributes Plugin: PHP Object Injection

Das WordPress-Plugin "Give Tributes" ist anfällig für PHP Object Injection durch Deserialisierung von nicht vertrauenswürdigen Eingaben. Dies betrifft alle Versionen bis einschließlich 2.3.1. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, ein PHP-Objekt einzuschleusen. Die Ausnutzung ist nur möglich, wenn die Option "Allow Multiple Recipients" für das Spendenformular aktiviert und die eCard-Option "Custom Message" deaktiviert ist.

  • Priorität: Hoch (kritisch, CVSS 9.8)
  • Datum: 22.09.2026
  • CVE: CVE-2026-19658
  • Für wen relevant: Betreiber von WordPress-Websites, die das Plugin 'Give Tributes' einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: In Kombination mit einer sogenannten POP-Kette in einem anderen Plugin oder Theme könnte ein Angreifer Dateien löschen, sensible Daten abrufen oder Code ausführen.
  • Quelle: NVD

WordPress CMP Plugin: Unautorisierte Datenänderung und Privilegienerhöhung

Das WordPress-Plugin "CMP – Coming Soon & Maintenance Plugin by NiteoThemes" ist anfällig für unautorisierte Datenänderungen, die zu einer Privilegienerhöhung führen können. Dies betrifft alle Versionen bis einschließlich 4.1.17. Die Schwachstelle liegt in einer fehlenden Berechtigungsprüfung bei der AJAX-Aktion `cmp_ajax_import_settings`. Authentifizierte Angreifer mit Editor-Rechten oder höher können beliebige Optionen der WordPress-Website aktualisieren.

  • Priorität: Erhöht (hoch, CVSS 7.2)
  • Datum: 22.09.2026
  • CVE: CVE-2026-12470
  • Für wen relevant: Betreiber von WordPress-Websites, die das Plugin 'CMP – Coming Soon & Maintenance Plugin' einsetzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Angreifer könnten die Standardrolle für neue Registrierungen auf Administrator setzen und die Benutzerregistrierung aktivieren, um administrativen Zugriff auf die Website zu erhalten.
  • Quelle: NVD

Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert