WordPress 7.1.1: Warum dieser Sanitizer-Bypass dich aufschrecken sollte
Kommentare galten als sicher – bis jetzt
WordPress-Nutzer verlassen sich seit Jahren auf die eingebaute Bereinigungsfunktion. wp_kses macht seinen Job, so die weitverbreitete Annahme. Schädliche Skripte, iframe-Injectionen, üble Payloads – alles wird herausgefiltert, bevor ein Kommentar in der Datenbank landet.
Diese Annahme ist mit WordPress 7.1.1 Geschichte.
Was passiert ist
Eine Stored-XSS-Schwachstelle im Kommentarsystem hat es Angreifern ermöglicht, bösartigen Code an der wp_kses-Bereinigung vorbeizuschleusen. Besonders brisant: Der Angriff funktionierte über anonyme Kommentare. Genau die Art, die auf den meisten WordPress-Seiten standardmäßig akzeptiert wird. Keine Admin-Rechte, kein spezieller Zugang. Nur ein clever gestalteter Payload und eine verwundbare Installation.
Warum das so gefährlich ist
Stored XSS unterscheidet sich fundamental von reflected XSS. Der schädliche Code wird dauerhaft in der Datenbank gespeichert. Jeder Besucher, der die Kommentarseite lädt, wird automatisch getroffen. Session-Übernahmen, Zugangsdaten-Diebstahl, Malware-Verteilung, Reputationsschaden – alles passiert, sobald jemand eine Seite aufruft, die eigentlich harmlos aussieht.
Dass der Payload die Bereinigung passiert hat, macht diese Meldung besonders relevant. Es deutet darauf hin, dass Angreifer eine kreative Lücke im HTML-Processing von WordPress gefunden haben. Hier geht es nicht um ein falsch konfiguriertes Plugin oder einen nachlässigen Entwickler. Das ist eine Kernschwachstelle in der Verarbeitung nutzergenerierter Inhalte.
Elf Patches und ein Backport, den du ernst nehmen solltest
WordPress 7.1.1 bringt nicht nur diesen einen XSS-Fix. Das Sicherheitsupdate enthält insgesamt elf Patches. Zusätzlich hat WordPress die Korrekturen auf Version 4.7 zurückportiert. Wenn du eine ältere Version nutzt, bewegst du dich auf dünnem Eis.
Der Backport auf 4.7 sendet ein klares Signal: WordPress nimmt die Angelegenheit ernst genug, um auch Legacy-Versionen zu patchen. Das deutet entweder auf active Exploitation hin oder darauf, dass die Angriffsfläche groß genug ist, um sofortige Aufmerksamkeit auf allen unterstützten Versionen zu rechtfertigen.
Was du jetzt tun musst
1. Sofort aktualisieren — Ja, auch wenn du gerade mitten in einem Projekt steckst. Sobald Details öffentlich werden, beginnen die Angriffe.
2. Kommentar-Moderation prüfen — Durchsuche deine Kommentare nach verdächtigen Einträgen, die vor dem Patch durchgekommen sind. Entferne alles, was nach encodiertem JavaScript oder ungewöhnlichen href-Attributen aussieht.
3. Kommentar-Moderation aktivieren — Falls du sie aus Bequemlichkeit deaktiviert hast, schalte sie wieder ein. Eine manuelle Prüfung fängt Payloads ab, die Bereinigungsfunktionen übersehen.
4. CAPTCHA in Betracht ziehen — Es stoppt nicht jeden Angriffsvektor, reduziert aber Spam-Kommentare erheblich und verkleinert die Angriffsfläche.
Der größere Zusammenhang
WordPress treibt etwa 40% des Webs an. Jede Sicherheitskorrektur betrifft Millionen von Seiten gleichzeitig. Genau deshalb lieben Angreifer WordPress als Ziel. Die Verbreitung macht es lukrativ.
Dieser Vorfall zeigt eine unangenehme Wahrheit: Bereinigungsfunktionen sind nicht unfehlbar. Sie basieren auf Regex-Mustern und Parsing-Logik. Grenzfälle existieren. Defense in Depth ist keine Übertreibung. Client-seitige Bereinigung, Content Security Policy Header und korrekte Output-Encoding auf dem Frontend schaffen zusätzliche Schutzschichten für den Fall, dass serverseitige Prüfungen versagen.
Warte nicht, bis du in den Schlagzeilen landest
Sicherheitspatches sind keine Empfehlungen. Sobald WordPress ein Update gegen XSS-Schwachstellen veröffentlicht, läuft die Uhr. Innerhalb weniger Stunden nach öffentlicher Disclosure sind Angriffsscanner aktiv und suchen nach ungepatchten Installationen.
Aktualisiere jetzt. Teste vorher in einer Staging-Umgebung, falls du dir Sorgen um Kompatibilität machst. Aber bring es heute noch hinter dich.
Dein Kommentarbereich — und jeder, der ihn besucht — wird es dir danken.
Bleib sicher da draußen. Die Sicherheit deiner WordPress-Installation hängt nur von deinem Engagement ab, sie aktuell zu halten.