WordPress-Plugin-Schwachstelle gefährdet über 500.000 Websites durch Privilegien-Eskalationsangriffe
Ein kritisches Sicherheitsproblem im weit verbreiteten WordPress-Plugin Kirki hat mehr als 500.000 Websites potenziellen Account-Takeover-Angriffen ausgesetzt; Forscher warnen, dass etwa 150.000 Websites aufgrund betroff

Kurzfassung
Warum das wichtig ist
- Ein kritisches Sicherheitsproblem im weit verbreiteten WordPress-Plugin Kirki hat mehr als 500.000 Websites potenziellen Account-Takeover-Angriffen ausgesetzt; Forscher warnen, dass etwa 150.000 Websites aufgrund betroff
- Die Schwachstelle, die als CVE-2026-8206 mit einem CVSS-Score von 9,8 katalogisiert ist, betrifft Versionen 6.0.0 bis 6.0.6 des Kirki-Plugins.
- Das Problem ermöglicht es nicht authentifizierten Angreifern, durch Ausnutzung eines fehlerhaften Passwort-Reset-Mechanismus Privilegien zu eskalieren und damit den vollständigen Zugriff auf Administrator-Konten zu erlangen.
Die Schwachstelle wurde vom Sicherheitsforscher Choigyeongmin entdeckt und über das Wordfence Bug Bounty Program gemeldet, wodurch eine Belohnung in Höhe von 6.436 US-Dollar gezahlt wurde. Wordfence bestätigte das Problem am 8. Mai 2026 und setzte am 9. Mai, vor der öffentlichen Bekanntgabe, Firewall-Schutzmaßnahmen für Premium-Nutzer in Kraft.
WordPress-Plugin-Schwachstelle gefährdet Websites Kirki, ein beliebtes Plugin zur Erweiterung des WordPress-Customizers und zum Seitenbau, stellt ein REST-API-Endpunkt bereit, der für die Verarbeitung ändig ist.
Die Schwachstelle befindet sich in der Funktion handle_forgot_password(), bei der Benutzereingaben während des Reset-Prozesses unzureichend validiert werden. In einer sicheren Implementierung sollte eine Passwort-Reset-Anfrage einen Reset-Link ausschließlich an die mit dem betroffenen Benutzerkonto verbundene E-Mail-Adresse senden.

Technik und Auswirkungen
In den anfälligen Versionen akzeptiert das Plugin jedoch sowohl Benutzernamen als auch E-Mail-Parameter, ohne deren Zusammenhang zu überprüfen. Wird ein gültiger Benutzername angegeben, identifiziert das Plugin das Benutzerkonto korrekt. Es verwendet jedoch weiterhin die, die in der Anfrage übermittelt wurde.
Diese logische Lücke ermöglicht eine einfache Ausnutzung. Ein Angreifer übermittelt eine Passwort-Reset-Anfrage mit einem legitimen Benutzernamen, beispielsweise eines Administrators, sowie einer beliebigen E-Mail-Adresse, die er kontrolliert.
Das Plugin generiert daraufhin einen gültigen Reset-Token und sendet diesen an die E-Mail-Adresse des Angreifers statt an die des legitimen Benutzers. Mit dem Reset-Link kann der Angreifer ein neues Passwort festlegen und unbefugt auf das Konto zugreifen. Eine erfolgreiche Ausnutzung kann zu einer vollständigen Kompromittierung der Website führen.

Technischer Hintergrund
Angreifer können bösartige Plugins installieren, Backdoors einfügen, gefälschte Administrator-Konten erstellen oder persistente Webshells bereitstellen, was gängigen Techniken der Nachausnutzung entspricht, die der Privilegiensteigerung und der Persistenz zugeordnet sind. Wordfence meldete den Fehler am 15.
Mai 2026 an Themeum, und ein Patch wurde drei Tage später in Version 6.0.7 veröffentlicht. Die Abhilfe ist einfach, aber dringend erforderlich. Website-Administratoren werden dringend aufgefordert, das Kirki-Plugin unverzüglich auf Version 6.0.7 oder eine neuere Version zu aktualisieren.
Zusätzliche Schutzmaßnahmen stehen über die Firewall-Regeln ügung; Premium-Nutzer sind bereits geschützt, während kostenlose Nutzer ab dem 8. Juni 2026 abgedeckt sein werden.
Sicherheitslage und Risiko
Angesichts der einfachen Ausnutzbarkeit und der hohen Auswirkung stellt diese Schwachstelle ein erhebliches Risiko für WordPress-Umgebungen dar, insbesondere solche mit exponierter Benutzerenumeration oder öffentlich zugänglichen Login-Funktionen.
Eine schnelle Patchung und die Überwachung verdächtiger Passwort-Reset-Aktivitäten sind unerlässlich, um Kompromittierungen zu verhindern. Abi ist Security-Editorin und Mitautorin bei
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Cyberkriminelle nutzen KI, um Active Directory-Angriffe zu automatisieren und EDR-Systeme zu umgehen
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Britisches Team entwickelt 100-kW-Supraleitermotor für Elektroflugzeuge
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- WordPress Plugin Vulnerability Exposes 500,000+ Websites to Privilege Escalation Attacks
- Canonical
- https://cybersecuritynews.com/wordpress-plugin-vulnerability-exposes-2/
- Quell-URL
- https://cybersecuritynews.com/wordpress-plugin-vulnerability-exposes-2/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Cyberkriminelle nutzen KI, um Active Directory-Angriffe zu automatisieren und EDR-Systeme zu umgehen
Ein Angreifer nutzte KI-gestützte Werkzeuge, um die Entdeckung und Techniken zur Umgehung (EDR) zu testen, was den Aufstieg ützten
04.06.2026
Live Redaktion
Britisches Team entwickelt 100-kW-Supraleitermotor für Elektroflugzeuge
Forscher der Universität Strathclyde Glasgow haben ein voll superleitendes Flugzeugmotor mit einer Leistung von 100 kW entwickelt und demonstriert.
04.06.2026
Live Redaktion
Cooler Master stellt MWE Gold V4-Netzteil und GPU Shield Adapter vor: Per-Klemmen-Monitoring verhindert Kabelschmelzen durch dynamische Leistungsreduzierung
Neben den Kühlern und Lüftern, die Cooler Master auf seiner Keynote auf der Computex 2026 präsentierte, stellte das Unternehmen auch die neuen MWE Gold V4 Netzteilmodelle vor.
04.06.2026
Live Redaktion
AORUS X870E Infinity Next: 64 Phasen, extreme Kühlung und Weltraum-inspiriertes 3D-Druck-Design
AORUS hat sein brandneues Motherboard X870E Infinity Next vorgestellt, das ein rauminspiriertes, 3D-gedrucktes Design aufweist, das sowohl beeindruckend als auch einzigartig wirkt.
04.06.2026
Live Redaktion