Aktuelle Berichte, Erklärungen und verbundene Technologiethemen.
Angreifer nutzen gespeicherte XSS-Schwachstellen in den Plugins Ninja Forms und WPC Product Bundles for WooCommerce aus, um Hintertüren einzuschleusen und versteckte Administratorkonten anzulegen. Es wird empfohlen, auf Ninja Forms 3.15.4 oder höher sowie WPC Product Bundles 8.6.7 oder höher zu aktualisieren und Websites zu überprüfen, die möglicherweise bereits kompromittiert wurden.
Angreifer haben begonnen, die Sicherheitslücke CVE-2026-87902 in WordPress auszunutzen, um PHP-Dateien auf die Festplatte zu schreiben und beim Zugriff darauf Shell-Befehle auszuführen – nur wenige Stunden nach der Veröffentlichung des Patches. Website-Administratoren wird empfohlen, auf Version 7.1.2 zu aktualisieren und umgehend die Protokolle zu überprüfen.
Forscher haben Details zu einer CSRF-Schwachstelle im WordPress-Kern veröffentlicht, die es ohne ein Konto des Angreifers ermöglicht, eine Website dazu zu zwingen, ein Theme zu installieren und PHP-Code auszuführen, sofern ein angemeldeter Administrator einen speziell präparierten Link besucht. WordPress hat das Problem in Version 7.1.1 behoben, während ein Proof-of-Concept-Exploit öffentlich verfügbar wurde.