{"id":329756,"date":"2026-09-18T23:45:05","date_gmt":"2026-09-18T21:45:05","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329756"},"modified":"2026-09-18T23:45:59","modified_gmt":"2026-09-18T21:45:59","slug":"click2shell-sicherheitsluecke-dringend-auf-wordpress-7-1-1-aktualsieren","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/09\/18\/click2shell-sicherheitsluecke-dringend-auf-wordpress-7-1-1-aktualsieren\/","title":{"rendered":"Click2Shell-Sicherheitsl\u00fccke; zeitnah auf WordPress 7.1.1 aktualisieren"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2014\/07\/wp_thumb.jpg\" alt=\"\" width=\"64\" height=\"64\" align=\"left\" \/>Kurze Information: Am 17. September 2026 haben die Entwickler das n\u00e4chste Wartungsupdate auf 7.1.1. f\u00fcr diese Hauptversion ver\u00f6ffentlicht. Betreiber von WordPress-Sites sollten unverz\u00fcglich patchen, da eine Click2Shell-Sicherheitsl\u00fccke, geschlossen wurde. Click2Shell ist eine Schwachstelle, die eine Kette von nicht authentifizierten Remote-Befehlsausf\u00fchrungen (Preauth RCE) mit nur einem Klick erm\u00f6glicht, von der jede nicht auf 7.1.1 aktualisierte WordPress-Website betroffen sein kann.<\/p>\n<p><!--more--><\/p>\n<h2>Update auf WordPress 7.1.1<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/3fa0c68c8ccf43738d1b35c0632487d7\" alt=\"\" width=\"1\" height=\"1\" \/>Zum 17. September 2026 wurde mir das Wartungs- und Sicherheitsupdate auf WordPress 7.1.1 in den Blogs angeboten. Ich hatte kurz im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/17\/wordpress-7-1-1-verfuegbar-17-september-2026\/\">WordPress 7.1.1 verf\u00fcgbar (17. September 2026)<\/a> auf dieses Update hingewiesen. Von den WordPress-Entwicklern hie\u00df es lediglich, dass\u00a0<a href=\"https:\/\/wordpress.org\/documentation\/wordpress-version\/version-7-1-1\/\" target=\"_blank\" rel=\"noopener\">WordPress 7.1.1<\/a> ein Sicherheits- und Wartungsupdate sei, welches 17 Fehlerbehebungen im Core, 19 Fehlerbehebungen f\u00fcr den Block-Editor und 12 Sicherheitskorrekturen umfasst. Wegen der Sicherheitskorrekturen wurde unspezifisch empfohlen, Websites umgehend zu aktualisieren.<\/p>\n<h2>Click2Shell erm\u00f6glicht Seiten\u00fcbernahme<\/h2>\n<p>Zum 18. September 2026 bin ich auf X \u00fcber einen <a href=\"https:\/\/x.com\/pwn_ai\/status\/2100958129915572427\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> darauf aufmerksam geworden, dass WordPress 7.1.1 eine kritische RCE-Schwachstelle schlie\u00dft.<\/p>\n<p><a href=\"https:\/\/pwn.ai\/blog\/click2shell\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-329757\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/WordPress-Click2Shell.jpg\" alt=\"WordPress Click2Shell-Schwachstelle\" width=\"596\" height=\"663\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/WordPress-Click2Shell.jpg 596w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/WordPress-Click2Shell-270x300.jpg 270w\" sizes=\"auto, (max-width: 596px) 100vw, 596px\" \/><\/a><\/p>\n<p>Pwn.ai Research hat die Details im Blog-Beitrag <a href=\"https:\/\/pwn.ai\/blog\/click2shell\" target=\"_blank\" rel=\"noopener\">Click2Shell: Preauth WordPress Core Theme Preview Injection to RCE Chain<\/a> beschrieben. Die Entdecker schreiben, dass sie einen Monat nach dem Fund der XSS2Shell genannten Schwachstelle sich erneut mit dem WordPress-Core befasst haben. Ziel war es, nach einer weiteren RCE-Kette im WordPress-Core zu suchen, die sich vor einer Authentifizierung ausnutzen l\u00e4sst.<\/p>\n<blockquote><p>Die XSS2Shell genannte Schwachstelle CVE-2026-64638 wurde in WordPress 7.0.3 gefixt (siehe <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/06\/wordpress-7-0-3-verfuegbar-6-august-2026\/\">WordPress 7.0.3 verf\u00fcgbar (6. August 2026)<\/a>).<\/p><\/blockquote>\n<p>Die Sicherheitsforscher wurden f\u00fcndig und haben die neue Remote Execution Schwachstelle (RCE) Click2Shell genannt. Es handelt dieses Mal nicht um eine Preauth-XSS-Schwachstelle im WordPress Core.<\/p>\n<p>Stattdessen fanden die Sicherheitsexperten einen speziell gestalteten Vorschau-Link, der WordPress dazu brachte, ein vom Angreifer ausgew\u00e4hltes Katalog-Theme zu installieren und dessen PHP-Code vor der Aktivierung zu laden.<\/p>\n<p>Hintergrund der Schwachstelle ist, dass ein Wert aus der URL einer WordPress-Theme-Vorschau einmal von der WordPress.org-Themes-API und ein zweites Mal von fehlerhaften JavaScript-Methoden im Browser des Administrators interpretiert wird. Die API reduziert den Wert auf einen gew\u00f6hnlichen Theme-Slug. Der Browser beh\u00e4lt die urspr\u00fcngliche Zeichensetzung bei und f\u00fcgt ihn in einen jQuery-Selektor ein.<\/p>\n<p>In Kombination mit einer echten Schwachstelle in einem beliebigen Theme gelang es den Sicherheitsforschern, WordPress dazu zu bringen, vom Angreifer bereitgestellten PHP-Code nach einem einzigen Besuch auf der Angreifer-Website auszuf\u00fchren.<\/p>\n<p>Die Details sind im <a href=\"https:\/\/pwn.ai\/blog\/click2shell\" target=\"_blank\" rel=\"noopener\">Beitrag hier<\/a> nachzulesen. Zudem haben die Finder <a href=\"https:\/\/youtu.be\/uLzyPYReGJs\" target=\"_blank\" rel=\"noopener\">dieses YouTube-Video<\/a> zur Ausnutzung ver\u00f6ffentlicht. Meine Interpretation nach dem Querlesen ist, dass dies Sicherheitsl\u00fccke nur dann ausnutzbar ist, wenn der Administrator einer WordPress-Webseite sich am Dashboard anmeldet und in der gleichen Browser-Session vorher eine pr\u00e4parierte Webseite der Angreifer besucht hat.<\/p>\n<p>Die WordPress-Entwickler haben den Experten mitgeteilt, dass sie dem Problem in K\u00fcrze eine CVE-Kennung zuweisen werden. Gleichzeitig wurde die im Rahmen des WordPress Bug-Bounty-Programms maximal m\u00f6gliche Pr\u00e4mie ausgezahlt. Wer eine WordPress-Instanz betreibt, sollte diese also unverz\u00fcglich auf die Version 7.1.1 aktualisieren.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/17\/wordpress-7-1-1-verfuegbar-17-september-2026\/\">WordPress 7.1.1 verf\u00fcgbar (17. September 2026)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/06\/wordpress-7-0-3-verfuegbar-6-august-2026\/\">WordPress 7.0.3 verf\u00fcgbar (6. August 2026)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/07\/19\/kritische-wordpress-schwachstelle-wp2shell-erlaubt-cms-uebernahme\/\">Kritische WordPress-Schwachstelle wp2shell erlaubt CMS-\u00dcbernahme<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kurze Information: Am 17. September 2026 haben die Entwickler das n\u00e4chste Wartungsupdate auf 7.1.1. f\u00fcr diese Hauptversion ver\u00f6ffentlicht. Betreiber von WordPress-Sites sollten unverz\u00fcglich patchen, da eine Click2Shell-Sicherheitsl\u00fccke, geschlossen wurde. Click2Shell ist eine Schwachstelle, die eine Kette von nicht authentifizierten Remote-Befehlsausf\u00fchrungen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/18\/click2shell-sicherheitsluecke-dringend-auf-wordpress-7-1-1-aktualsieren\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,185,1574],"tags":[4328,4315,4349],"class_list":["post-329756","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-update","category-wordpress","tag-sicherheit","tag-update","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329756","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329756"}],"version-history":[{"count":2,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329756\/revisions"}],"predecessor-version":[{"id":329759,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329756\/revisions\/329759"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329756"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329756"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329756"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}