Technik & WordPress

WordPress 7.1.1: elf Sicherheitskorrekturen und ein Klick, der zur Hintertür wurde. Warum Sie heute aktualisieren sollten

WordPress 7.1.1 vom 17.09.2026 schließt elf Lücken, darunter Click2Shell: Ein präparierter Link installiert Admins ein Theme unter. Was zu prüfen ist.

📅 18. September 2026
World of WordPress — Motiv der WordPress-Agentur Augsburg
World of WordPress — Motiv der WordPress-Agentur Augsburg

WordPress 7.1.1 ist seit dem 17. September 2026 verfügbar und schließt elf Sicherheitslücken, dazu kommen 17 Fehlerkorrekturen im Kern und 19 im Block-Editor. Das Projekt empfiehlt, sofort zu aktualisieren, und Installationen mit aktivierten Hintergrund-Updates haben das inzwischen selbst erledigt. Eine der Lücken verdient einen genaueren Blick, weil sie zeigt, wie aus mehreren für sich harmlosen Schwächen ein Einbruch wird: Click2Shell, eine Kette, bei der ein einziger Klick eines Administrators genügte, um einem Angreifer eine Shell auf dem Server zu verschaffen.

Was 7.1.1 behebt

Die Liste des Sicherheitsteams umfasst unter anderem:

  • ein gespeichertes Cross-Site-Scripting in der Textformatierung wpautop(), das nicht angemeldete Besucher über Kommentare einschleusen konnten, sofern der Kommentar freigegeben wurde,
  • gespeichertes XSS in einigen Themes mit eigenen Kopfbildern,
  • präparierte URLs, die ein inaktives Theme aus dem WordPress.org-Katalog automatisch installieren und in der Vorschau öffnen konnten,
  • eine Pfadüberschreitung in der REST-Schnittstelle für Vorlagen für angemeldete Nutzer,
  • das Überschreiben fremder Beiträge durch Nutzer ab der Rolle Mitarbeiter,
  • mehrere kleinere Rechte- und Offenlegungsfehler, etwa bei Entwurfs-Slugs und beim Umhängen von Kommentaren.

7.1.1 ist eine Zwischenversion mit kurzem Zyklus. Das nächste Hauptrelease ist 7.2 und für Dezember geplant.

Click2Shell: wie aus einem Klick eine Hintertür wird

Gemeldet hat die Kette Paulos Yibelo von pwn.ai, Patchstack hat sie am 18. September verständlich aufgeschlüsselt. Der Ausgangspunkt ist die Funktion, mit der Administratoren Themes aus dem Katalog direkt im Backend ansehen und installieren. Der Name des Themes wandert durch die URL und wird zweimal gelesen: Der Server bereinigt ihn, das JavaScript im Backend übernimmt ihn ungeprüft in einen Selektor. Diese Diskrepanz reicht, um dem Backend vorzugaukeln, der Administrator habe bei einem völlig anderen Theme auf „Installieren“ geklickt.

Ein still installiertes, inaktives Theme ist für sich genommen ungefährlich. Es gibt aber einen Moment, in dem ein inaktives Theme läuft: die Vorschau im Customizer. Die von pwn.ai gezeigte Kette nutzte ein echtes Theme aus dem Katalog als zweite Stufe. Ein Folgelink öffnete den Customizer mit diesem Theme, dessen Funktionsdatei einen Aufruf ohne Rechteprüfung registrierte, der eine beliebige ZIP-Datei als Plugin herunterlud und ausführte. Von da an gehörte der Server dem Angreifer.

Wichtig für die Einordnung, die Patchstack ebenfalls liefert: Das war kein Angriff im Vorbeigehen. Ein Administrator musste den präparierten Link im angemeldeten Zustand aufrufen, etwa über eine gezielte Phishing-Mail, oder ein Angreifer hatte bereits über eine XSS-Lücke Code in der Website platziert. Beides ist selten. Beides kommt vor.

Was Sie jetzt prüfen sollten

  1. Version: Im Dashboard unter „Aktualisierungen“ nachsehen. Steht dort 7.1.1 oder neuer, ist der Kern in Ordnung.
  2. Hintergrund-Updates: Sind sie deaktiviert, etwa durch ein Plugin oder eine Konstante in der wp-config.php, sollten Sie mindestens Sicherheitsversionen automatisch zulassen. Wie ich das für Kundenseiten organisiere, steht in WordPress-Sicherheit: jeden Monat ein Update.
  3. Theme-Liste: Unter „Design“ → „Themes“ nach Themes suchen, die Sie nicht installiert haben. Fremde inaktive Themes löschen.
  4. Kommentare: Wenn Sie Kommentare erlauben, offene und freigegebene Kommentare mit ungewöhnlichem Inhalt prüfen. Die XSS-Lücke in wpautop() setzte eine Freigabe voraus.
  5. Gewohnheit: Links aus E-Mails nicht im angemeldeten Backend-Browser öffnen. Ein zweites Browserprofil nur für die Website-Verwaltung nimmt CSRF-Angriffen den Boden.

Für die Websites, die ich im Rahmen der WordPress-Betreuung pflege, war 7.1.1 am Morgen nach der Veröffentlichung eingespielt. Das ist kein Kunststück, sondern die Folge davon, dass Updates ein fester Termin sind und nicht eine Aufgabe für „irgendwann“.

Quellen

Kurz beantwortet

Muss ich WordPress 7.1.1 sofort installieren?

Ja. Es ist ein Sicherheitsrelease mit elf geschlossenen Lücken. Installationen mit Hintergrund-Updates haben es bereits erhalten; alle anderen sollten es von Hand einspielen.

Was ist Click2Shell?

Eine Angriffskette, bei der ein präparierter Link einem angemeldeten Administrator ein Theme unterschiebt, das in der Customizer-Vorschau aktiv wird und über einen ungeschützten Aufruf ein fremdes Plugin nachlädt.

Bin ich betroffen, wenn ich Links vorsichtig behandle?

Das Risiko sinkt deutlich, verschwindet aber nicht, weil die Kette auch über eine XSS-Lücke auf der eigenen Website gezündet werden kann. Das Update schließt beide Wege.

Konrad Griesser

Konrad Griesser

Webdesigner & SEO-Experte aus Augsburg — seit 1999

Weiterlesen

Ähnliche Beiträge