Wochenüberblick
Open-Source-Geschäftsplattformen, Woche 39 2026: Aktiv ausgenutzte WordPress-Schwachstelle steht an der Spitze von 17 CVEs
Open-Source-Geschäftsplattformen, Woche 39 2026: 17 CVEs im Umfang – 1 kritisch, 8 hoch, 8 mittel. CVE-2026-87902, eine WordPress-Schwachstelle bei der Seitenvorlagen-Auflösung, die zu Remotecodeausführung führen kann, wird aktiv ausgenutzt und steht in der CISA KEV. Spielen Sie Sicherheitsupdates zuerst für WordPress und GLPI ein.
Das Release im Überblick
Der Wochenrückblick für Woche 39 umfasst Sicherheitshinweise zu Open-Source-Geschäftsplattformen, die zwischen 21. und 27. September 2026 veröffentlicht wurden. Im Betrachtungsumfang liegen 17 CVEs: davon 1 kritisch, 8 hoch und 8 mittel. Auf GLPI entfallen 13 der 17, auf WordPress, Server, Frappe Framework und ERPNext jeweils eine. Im Mittelpunkt der Veröffentlichung steht CVE-2026-87902, eine WordPress-Schwachstelle in der Seitenvorlagen-Auflösung, die unter bestimmten Server- und Theme-Bedingungen zu Remotecodeausführung führen kann. Die CISA hat die Schwachstelle am 25. September 2026 in die KEV aufgenommen, und das EUVD von ENISA verzeichnet seit dem 23. September 2026 eine aktive Ausnutzung. Die Frist der CISA für die KEV-Behebung ist der 28. September 2026.
Was am meisten zählt
WordPress. Priorität hat CVE-2026-87902. Ein nicht authentifizierter Angreifer kann die Seitenvorlagen-Auflösung dazu bringen, eine ausgewählte lesbare PHP-Datei außerhalb des aktiven Themes einzubeziehen; stimmen die Voraussetzungen auf Server- und Theme-Seite überein, führt dies zu Remotecodeausführung. Behoben ist die Schwachstelle in WordPress 7.1.2; rückportierte Korrekturen sind von 4.7.37 bis 7.0.6 aufgeführt. Dies ist die einzige Schwachstelle im Umfang dieser Woche, von der eine aktive Ausnutzung bekannt ist; sie wird in der CISA KEV und im ENISA EUVD als aktiv ausgenutzt geführt. Auf dieser Website gibt es eine eigene Schwachstellenwarnung zu der Schwachstelle.
GLPI. Für GLPI liegen 13 Einträge im Umfang, überwiegend mit hohem Schweregrad. Der kritische Eintrag ist CVE-2026-48482: Ein Formularadministrator kann über einen manipulierten Formularimport eine Datei außerhalb des Verzeichnisses für benutzerdefinierte Assets schreiben und sie aus der Ferne aufrufen; behoben in 11.0.8. CVE-2026-47679 ermöglicht es jeder angemeldeten Person, das Löschen einer vom Angreifer ausgewählten Serverdatei anzufordern; behoben in 10.0.26 und 11.0.8. CVE-2026-53625 erlaubt es Technikern, die Authentifizierungsmethode einer anderen Person über die API zu ändern, was in älteren Konfigurationen mit API REST oder SSO eine Kontoübernahme ermöglichen kann; behoben in 10.0.26 und 11.0.8. CVE-2026-53629 ist eine SQL-Injection in der Registerkarte Verlauf für Benutzer mit Leserechten auf Protokolle; behoben in 10.0.26 und 11.0.8. CVE-2026-55214 ist persistente XSS in den Feldern für Lieferantenwebsites, CVE-2026-53610 reflektierte XSS in Dashboards und CVE-2026-49470 eine fehlende Ratenbegrenzung bei der TOTP-Verifizierung; diese Einträge sind in 11.0.8 behoben. Mehrere dieser GLPI-Schwachstellen haben auf dieser Website ebenfalls eigene Schwachstellenwarnungen.
In dieser Reihenfolge patchen
- WordPress: Spielen Sie für CVE-2026-87902 die Version 7.1.2 oder das passende rückportierte Release aus dem Sicherheitshinweis ein. Die Schwachstelle wird aktiv ausgenutzt und steht in der CISA KEV; die Frist der CISA für die KEV-Behebung ist der 28. September 2026. Ermitteln Sie zuerst die aus dem Internet erreichbaren WordPress-Instanzen.
- GLPI-Installationen mit einer Version vor 11.0.8: Aktualisieren Sie auf 11.0.8. Dies behebt CVE-2026-48482, CVE-2026-47679, CVE-2026-53625, CVE-2026-53629, CVE-2026-55214, CVE-2026-53610, CVE-2026-49470, CVE-2026-53626, CVE-2026-53627 und CVE-2026-53628.
- GLPI-Installationen der Reihe 10.0 mit einer Version vor 10.0.26: Aktualisieren Sie auf 10.0.26. Dies behebt CVE-2026-47679, CVE-2026-53625, CVE-2026-53629 und CVE-2026-53628.
- Server-Versionen 32.0.0 bis 34.0.0: Im CVE-Eintrag zu CVE-2026-77165 sind keine korrigierte Version und keine Problemumgehung angegeben.
- Für die übrigen Herstellerhinweise mit mittlerem Schweregrad zu Frappe Framework, ERPNext und GLPI werden in diesem Wochenrückblick keine korrigierten Versionen genannt; verfolgen Sie die Herstellerhinweise, sobald sie veröffentlicht werden.
Über den Patch hinaus
Behalten Sie im nächsten Monat dieselbe Disziplin bei: Erfassen Sie Ihre aus dem Internet erreichbaren WordPress- und GLPI-Instanzen und spielen Sie die Sicherheitsupdates für die aktiv ausgenutzte Schwachstelle ein, bevor Sie sich der langen Reihe weniger dringender Schwachstellen zuwenden. Wenn die Ausnutzung bereits aktiv erfolgt, ist Managed Detection and Response das passende Angebot. Mit Implementierungs- und Bewertungsleistungen lassen sich eine öffentliche WordPress- oder GLPI-Bereitstellung vor dem nächsten Release prüfen und härten.
Alle Sicherheitshinweise dieses Releases
| ID | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-87902 | WordPress | Hoch 8.1 KEV | Warnung → |
| CVE-2026-48482 | glpi | Kritisch 9.4 | Warnung → |
| CVE-2026-55214 | glpi | Hoch 8.5 | Warnung → |
| CVE-2026-47679 | glpi | Hoch 8.5 | Warnung → |
| CVE-2026-49470 | glpi | Hoch 7.7 | Warnung → |
| CVE-2026-53610 | glpi | Hoch 7.5 | Warnung → |
| CVE-2026-53625 | glpi | Hoch 7.5 | Warnung → |
| CVE-2026-53629 | glpi | Hoch 7.1 | Warnung → |
| CVE-2026-53626 | glpi | Hoch 7.1 | Warnung → |
| CVE-2026-77165 | Server | Mittel 6.5 | |
| CVE-2026-53627 | glpi | Mittel 6.0 | Warnung → |
| CVE-2026-53628 | glpi | Mittel 5.9 | Warnung → |
| GHSA-hxfh-hh23-fvch | Frappe Framework | Mittel 6.1 | |
| CVE-2026-45801 | glpi | Mittel 5.3 | |
| CVE-2026-55217 | glpi | Mittel 5.3 | |
| CVE-2026-96672 | ERPNext | Mittel 5.3 | |
| CVE-2026-49469 | glpi | Mittel 4.6 |
Quellen
Herstellerhinweis
Exploit und Analyse
Sonstige
- patchstack.com/articles/cve-2026-87902-attackers-started-probing-wordpress-sites-hours-…
- www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-87902
- github.com/glpi-project/glpi/commit/d817cb5c17e3368c89d4a561a43a777662b9da19
- github.com/glpi-project/glpi/releases/tag/11.0.8
- github.com/glpi-project/glpi/commit/970786ed3b817c4c2bf90b8457b024ec566b1bfc
- github.com/glpi-project/glpi/commit/54306faf6a724321ba82c53c7c07ff6612a0d832
- github.com/glpi-project/glpi/commit/78ec583051bac3c1b3f9d21729c55cac62afa2f3
- github.com/glpi-project/glpi/releases/tag/10.0.26
CVE
- CVE-2026-87902 — cve.org
- CVE-2026-87902 — NVD
- EUVD-2026-84555 — ENISA EUVD
- CVE-2026-48482 — cve.org
- CVE-2026-48482 — NVD
- EUVD-2026-87287 — ENISA EUVD
- CVE-2026-55214 — cve.org
- CVE-2026-55214 — NVD
- EUVD-2026-87283 — ENISA EUVD
- CVE-2026-47679 — cve.org
- CVE-2026-47679 — NVD
- EUVD-2026-87284 — ENISA EUVD
- CVE-2026-49470 — cve.org
- CVE-2026-49470 — NVD
- EUVD-2026-87282 — ENISA EUVD
- CVE-2026-53610 — cve.org
- CVE-2026-53610 — NVD
- EUVD-2026-87285 — ENISA EUVD
- CVE-2026-53625 — cve.org
- CVE-2026-53625 — NVD
- EUVD-2026-87286 — ENISA EUVD
- CVE-2026-53629 — cve.org
- CVE-2026-53629 — NVD
- EUVD-2026-87289 — ENISA EUVD
- CVE-2026-53626 — cve.org
- CVE-2026-53626 — NVD
- EUVD-2026-87288 — ENISA EUVD
- CVE-2026-77165 — cve.org
- CVE-2026-77165 — NVD
- EUVD-2026-83973 — ENISA EUVD
- CVE-2026-53627 — cve.org
- CVE-2026-53627 — NVD
- EUVD-2026-87273 — ENISA EUVD
- CVE-2026-53628 — cve.org
- CVE-2026-53628 — NVD
- EUVD-2026-87275 — ENISA EUVD