Sicherheits-Bulletin vom 20. Juli 2026: drei anmeldungsfreie WordPress-Plugin-Lücken — SQL-Injection, Pfad-Durchquerung und Stored-XSS (CVE-2026-11349, CVE-2026-12898 & CVE-2026-10081)
20. Juli 2026 · jproxx Security
Dies ist unser täglicher Sicherheits-Überblick, in dem wir die veröffentlichten Schwachstellen sichten und jene herausgreifen, die für den Betrieb von WordPress-Websites, Online-Shops und PHP-Anwendungen tatsächlich von Bedeutung sind. Jede Angabe ist gegen die zugrunde liegende Primärquelle geprüft und am Ende des jeweiligen Abschnitts verlinkt. Der 20. Juli bringt drei WordPress-Plugin-Lücken, die alle eines gemeinsam haben: Sie lassen sich ohne jede Anmeldung auslösen. Zwei davon stecken in weit verbreiteten Erweiterungen, und eine steckt in einem Plugin, das auf mehreren Millionen Installationen läuft. Für alle drei liegt bereits eine korrigierte Version vor — die einzige verlässliche Maßnahme ist daher, sie zeitnah einzuspielen.
SQL-Injection in Modern Events Calendar — ohne Anmeldung an die Datenbank (CVE-2026-11349)
Das Kalender-Plugin Modern Events Calendar in seiner kostenlosen Variante Lite
(rund 100.000 aktive Installationen) sowie in der bezahlten Pro-Ausgabe enthält bis
einschließlich Version 7.33 eine SQL-Injection, die keine Anmeldung voraussetzt. Ursache
ist ein Parameter der öffentlich erreichbaren AJAX-Aktion mec_list_load_more, der ohne
Bereinigung oder Maskierung direkt in eine Datenbank-Abfrage übernommen wird. Weil der
zugehörige Endpunkt auch für anonyme Besucher offensteht, kann ein Angreifer eigene
SQL-Anweisungen in diesen Parameter einschleusen und damit beliebige Inhalte der
WordPress-Datenbank auslesen — vom Benutzerverzeichnis über die Passwort-Hashes der
Administratoren, die sich offline knacken lassen, bis hin zu den Geheimschlüsseln der
Installation. Mit einem Schweregrad von CVSS 8.6 und der Kombination aus fehlender
Anmeldung und breiter Verbreitung ist das eine der ernsteren Lücken dieser Woche. Die
Entwickler haben den Fehler in Version 7.34.0 behoben; Betreiber, die eine ältere
Fassung im Einsatz haben, sollten das Update umgehend einspielen.
Quellen: NVD — CVE-2026-11349 · WordPress.org — Modern Events Calendar Lite
Pfad-Durchquerung in All-in-One WP Migration — Millionen Installationen betroffen (CVE-2026-12898)
Kaum ein WordPress-Werkzeug ist so weit verbreitet wie All-in-One WP Migration and Backup von ServMask, das auf mehr als fünf Millionen Websites installiert ist. In den Versionen 7.87 bis einschließlich 7.105 baut das Plugin den Pfad seiner Fehler-Protokolldatei aus einem vom Aufrufer beeinflussbaren Wert zusammen, ohne Verzeichniswechsel-Sequenzen zuverlässig zu entfernen. Weil dieser manipulierbare Wert anschließend als Ziel des Schreibvorgangs dient, kann eine anmeldungsfreie Anfrage den Schreibzugriff aus dem vorgesehenen Verzeichnis herauslenken und eine Datei an einem beliebigen, für den Webserver beschreibbaren Ort anlegen oder an eine bestehende Datei anhängen. Der CVSS-Vektor weist keinen Vertraulichkeitsverlust aus, wohl aber eine Beeinträchtigung von Integrität und Verfügbarkeit (CVSS 6.5): Es geht also nicht um das Auslesen von Daten, sondern um das unbefugte Verändern von Dateien. Angesichts der enormen Verbreitung ist die Angriffsfläche jedoch außergewöhnlich groß. Die korrigierte Version 7.106 schließt die Lücke; wer eine der betroffenen Fassungen betreibt, sollte zügig aktualisieren.
Quellen: NVD — CVE-2026-12898 · WordPress.org — All-in-One WP Migration
Stored-XSS in Unlimited Elements über eine manipulierte Google-Bewertung (CVE-2026-10081)
Der ungewöhnlichste Fall des Tages betrifft Unlimited Elements For Elementor (rund 200.000 aktive Installationen) in allen Versionen vor 2.0.11. Das Plugin bezieht über eine externe Schnittstelle Google-Bewertungen und stellt deren Text im „Google Reviews”-Widget dar — allerdings ohne den Inhalt zu maskieren oder zu bereinigen. Der Text einer Bewertung ist jedoch ein Feld, das ein Angreifer selbst kontrolliert: Er muss lediglich eine präparierte Bewertung im Google-Eintrag des betroffenen Unternehmens hinterlassen. Enthält diese Bewertung Skript-Markup, so wird es unverändert in die Seite übernommen und im Browser jedes Besuchers ausgeführt, der eine Seite mit dem entsprechenden Widget aufruft — Administratoren eingeschlossen. Damit lässt sich der Sitzungskontext übernehmen, Schadcode nachladen oder die Seite verunstalten. Mit CVSS 8.8 ist das ein hoher Schweregrad; besonders bemerkenswert ist der Angriffsweg, der über eine Fremdplattform und nicht über die WordPress-Website selbst verläuft. Die Entwickler haben das Problem in Version 2.0.11 behoben.
Quellen: NVD — CVE-2026-10081 · WordPress.org — Unlimited Elements For Elementor
Unsicher, ob Sie betroffen sind? Sprechen Sie uns an.
Dieser Hinweis dient der Sicherheits-Aufklärung. Maßgeblich sind stets die offiziellen Hinweise des jeweiligen Herstellers sowie die oben verlinkten Quellen.