WordPress 7.1.3: Sieben Sicherheitskorrekturen bei Kommentaren und Datenexport
WordPress 7.1.3 schließt sieben Sicherheitslücken — betroffen sind Kommentare, der WXR-Export und Imgur-Einbettungen.


WordPress 7.1.3 ist seit dem 6. Oktober 2026 verfügbar und schließt sieben Sicherheitslücken sowie vier weitere Fehler. Patchstack stuft die Lage als wichtig, aber nicht als Notfall ein — es gibt keine bestätigte aktive Ausnutzung und keinen öffentlichen Proof-of-Concept. Trotzdem lohnt sich ein zügiges Update, weil zwei der Lücken auch ohne besondere Rechte erreichbar sind.
Was genau wurde korrigiert?
Den größten Block bilden Schwachstellen rund um Kommentare. Eine davon erlaubte es, freigegebene Kommentare auf privaten und noch nicht veröffentlichten Beiträgen auszulesen — also Inhalte, die eigentlich noch nicht für die Öffentlichkeit bestimmt sind. Eine zweite ist eine gespeicherte Cross-Site-Scripting-Lücke im Kommentar-Bildschirm des WP-Admin, die sich über einen noch nicht freigegebenen Kommentar auslösen lässt: Ein Angreifer hinterlässt einen präparierten Kommentar, der beim Öffnen der Moderationsansicht im Backend ausgeführt wird.
Die zweite wichtige Korrektur betrifft den WXR-Export, also die XML-Datei, die WordPress beim Export von Inhalten über Werkzeuge → Daten exportieren erzeugt. Hier wurde eine Second-Order SQL-Injection geschlossen — dazu braucht es allerdings bereits ein Konto mit Autor-Rechten oder eine Administratorin, die einen Export anstößt. Dritter Punkt: WordPress hat Imgur aus der Liste der vertrauenswürdigen Embed-Anbieter entfernt, nachdem dort eine XSS-Schwachstelle bekannt wurde. Eingebettete Imgur-Links werden jetzt nicht mehr automatisch in ein Embed umgewandelt.
Die übrigen fünf Korrekturen setzen jeweils eine Vorbedingung voraus, etwa ein bestehendes Autor-Konto oder einen laufenden Export durch eine Administratorin — sie betreffen also nicht jede Website gleichermaßen, sollten aber trotzdem mit eingespielt werden, da das Update sie ohnehin alle enthält.
Auffällig ist der Takt: Seit Mitte September ist das bereits die dritte Sicherheitsversion nach 7.1.1 und 7.1.2. Das ist kein Zeichen dafür, dass WordPress unsicherer würde, sondern eher, dass das Sicherheitsteam gefundene Lücken zügig nacheinander schließt, statt sie gesammelt in einem späteren Release zu bündeln. Für die Praxis heißt das: Updates nicht sammeln und erst nach mehreren Versionen gemeinsam einspielen, sondern jede Sicherheitsversion zeitnah einzeln abarbeiten.
Was bedeutet das für Ihre Website?
Für die meisten Websites mit offener Kommentarfunktion ist die gespeicherte XSS-Lücke im Kommentar-Bildschirm die relevanteste: Wer Kommentare moderiert, öffnet zwangsläufig die Admin-Ansicht, in der ein präparierter Kommentar ausgelöst werden kann. Websites ohne Kommentarfunktion oder mit vollständig deaktivierten Kommentaren sind hier aus dem Schneider. Wer regelmäßig Inhalte exportiert — etwa für einen Relaunch oder einen Systemwechsel — sollte wissen, dass die SQL-Injection im Export erst durch einen bestehenden Autor-Zugang ausnutzbar wird; sauber vergebene Benutzerrollen senken das Risiko zusätzlich.
Die Imgur-Änderung merken Sie höchstens daran, dass ein zuvor eingebetteter Imgur-Link künftig nur noch als einfacher Link erscheint, nicht mehr als Bild oder Galerie im Beitrag.
Was ist jetzt zu tun?
- Im Dashboard unter Updates prüfen, ob 7.1.3 bereits automatisch eingespielt wurde — bei aktivierten automatischen Hintergrund-Updates für Minor-Releases ist das meist schon der Fall.
- Ist das nicht so, manuell über Updates → Jetzt aktualisieren nachziehen, vorher wie gewohnt ein Backup anlegen.
- Kommentarfunktion prüfen: Wird sie nicht genutzt, ist das Deaktivieren unter Einstellungen → Diskussion die robustere Lösung, unabhängig vom aktuellen Patch.
- Bestehende Imgur-Einbettungen in älteren Beiträgen stichprobenartig ansehen, falls die Darstellung jetzt abweicht.
Was jetzt nicht nötig ist: Hektische Sonderaktionen wie das Sperren des Backends oder das Zurücksetzen von Passwörtern. Die Lücken setzen entweder bestehende Zugriffsrechte voraus oder betreffen eine einzelne, klar abgrenzbare Funktion. Ein normales, zeitnahes Update genügt.
Quellen
WordPress News: WordPress 7.1.3 Maintenance and Security Release (06.10.2026), Patchstack: WordPress 7.1.3 Security Release (06.10.2026)
Mehr zu Updates und laufender Betreuung auf meiner Seite zu WordPress; wie ich bei einer vorangegangenen Sicherheitslücke konkret vorgegangen bin, zeigt der Beitrag zu WordPress 7.1.2.
Kurz beantwortet
Muss ich WordPress 7.1.3 sofort installieren?
Dringend ja, aber ohne Panik: Es handelt sich um ein Sicherheitsupdate ohne bekannte aktive Ausnutzung — ein Update innerhalb der nächsten Tage reicht.
Betrifft mich die Lücke im WXR-Export auch ohne Export-Funktion?
Nein. Sie wird erst relevant, wenn tatsächlich ein Export über Werkzeuge → Daten exportieren ausgeführt wird, und setzt zusätzlich einen bestehenden Autor-Zugang voraus.
Was passiert mit bereits eingebetteten Imgur-Bildern?
Sie bleiben als Link bestehen, werden aber nicht mehr automatisch als Bild oder Galerie dargestellt, da Imgur aus der Liste vertrauenswürdiger Embed-Anbieter entfernt wurde.
Konrad Griesser
Webdesigner & SEO-Experte aus Augsburg — seit 1999