Kurze Information: Derzeit sind wieder diverse Sicherheitslücken in WordPress-Plugins (WPRocket, GiveWP und miniOrange) bekannt geworden. Nutzer dieser Plugins sollten diese unverzüglich aktualisieren, da sonst die Übernahme der WordPress-Instanz droht.
WordPress-Plugins WPRocket aktualisieren
Blog-Leser Christof P. hat mich gestern per Mail über ein Problem im WordPress-Plugins WPRocket informiert. Er schrieb mir, dass das Caching Plugin WPRocket eine gravierende Sicherheitslücke habe. Der Anbieter hat den Leser zum 28. August 2026 informiert und schrieb:
Hi Christof,
We are writing to inform you of a security issue affecting WP Rocket, and to explain the steps we recommend you take.
What happened
WP Rocket had a security vulnerability that could have exposed your account email address, your WP Rocket license key, and, if you had configured them in WP Rocket, your Cloudflare API key and/or your Sucuri API key.
We were made aware of this issue during the night of August 26–27, and released a fix on August 27.
We have no reports of data being exposed at this time, but we strongly recommend updating to the latest version as soon as possible.
What you should doUpdate WP Rocket to 3.23.3.3 now.
If you use Cloudflare and/or Sucuri integrations in WP Rocket, we recommend regenerating those API keys as a precaution. After generating a new key, make sure to update it in WP Rocket's settings as well, so your integration keeps working correctly.If you have a Multi license, there is a possibility someone could use your license key on additional sites up to your plan's site limit before you'd notice. We consider this risk to be low, but if you're concerned, you can contact our support team to have your license key rotated.
We take the security of our users' data seriously, and we're truly sorry for the concern this may cause. If you have any questions, please don't hesitate to reply to this email.
Christof schrieb dazu: "Besonders unschön ist die Möglichkeit zur Exfiltration sensibler Daten". Ich selbst habe das Plugin nicht in Gebrauch, aber wer dieses nutzt, sollte dringend aktualisieren.
Weiter Plugins mit Schwachstellen
Die letzten Tage sind mit bei den Kollegen von Bleeping Computer ebenfalls Hinweise auf Schwachstellen in Plugins aufgefallen. Da ich keines dieser Plugins verwendet, hatte ich das nicht aufgegriffen. Hier die betreffenden Artikel, falls jemand Bedarf hat:
- GiveWP WordPress donation plugin flaw lets hackers execute server commands
- Critical Elementor Pro bug exposes WordPress sites to RCE attacks
- Hackers target WordPress sites in miniOrange auth bypass attacks
Wer diese Plugins und Erweiterungen nutzt, sollte also aktualisiert haben oder aktualisieren. Bisher hat mich mein Ansatz zum minimalen Einsatz von Plugins, zur Begrenzung des Zugangs über Nutzerkonten sowie die Überwachung der Plugins auf Updates vor solchen Schwachstellen und vor allem deren Ausnutzung bisher bewahrt hat.
Ergänzung: Dieser Artikel benennt sogar fünf Plugins mit kritischen Sicherheitslücken, die eine Seitenübernahme ermöglichen.



MVP: 2013 – 2016





Das WP Rocket Changelog für Version 3.23.3.3 und die verlinkte Issue #6759 sagen derzeit zu einer möglichen Auswirkung auf Sicherheit gar nichts, mhm:
Quelle: https://wp-rocket.me/changelog/
Schaut man sich den Code Diff 3.23.3.2->3.23.3.3 an, findet man noch eine Änderung, die ältere 'wp_rocket_settings_backup_*.json' Dateien löscht, evtl. ist das mit "Möglichkeit zur Exfiltration sensibler Daten" gemeint.
Quelle: hXXps://github.com/wp-media/wp-rocket/compare/v3.23.3.2…v3.23.3.3 (Diesen Link bei Bedarf manuell kopieren, WordPress wandelt den falsch/unvollständig um).
Die lt. Github Pull Request #8772 zugehörige "Closes #6338" Issue behandelt ein völlig anderes uraltes Problem. Über diese Art Informationspolitik kann man streiten.
Quelle: https://github.com/wp-media/wp-rocket/pull/8772
Gab es jemals auch nur einen Tag/Stunde, an der WordPress + Plugins Sicher war? Es ist doch nur eine kaputte Dauerbaustelle.
da lässt sich aber recht trefflich streiten wessen Schuld das ist… ein beliebtes Tool was Aufgrund der Verbreitung eben Angriffsvektor ist oder der "Hobbyadmin" der man schnell ne Seite Blog Forum Shop aufsetzt und das Teil danach nie mehr anrührt!
Im Internet bedeutet nun mal man muss es hegen und pflegen! Sonst wirst du zum Opfer…
Lustig.
Diese "Aussage" höre ich bei PHP basierenden Applikationen seit Jahrenzehnten.
Die unzähligen Hinweise von sehr vielen Leuten, dass die Plattform kaputt ist, wird halt gerne ignoriert, weil .. irgend jemand behauptet es ist ein Entwickler oder Anwenderfehler, und man muss es nur .. was auch immer.
Es gibt halt Fehlerklassen die durch den Aufbau einer Plattform besonders leicht passieren. Bei PHP sind es SQL Injection, Rechte Probleme, Eingabe Parameter Check.. aber dann noch sehr PHP spezifisch automatisches casten von Variablen Typen. Das macht es sehr schwer, bis unmöglich in PHP sinnvoll modularen abgeschotteten Code zu bauen.
Auch profitiert ein Framework wie WP von jahrelangen Bugfixes nicht, weil jede Erweiterung im vollen Kontext des Frameworks läuft.
Am lustigsten ist wie die WP Community darauf reagiert. Mit Abos für Erweiterungen weil die sonst nicht ohne Update verwendbar sind.
Mit Tools welche nach unbekannten Files suchen, oder Hashes von den bestehenden Files machen..
WP ist hier schwer im Fokus, weil WP selten ohne Erweiterungen verwendet wird. Andere PHP Projekte haben es hier leichter, besser ist es aber nicht.