
CVE-2026-1357
800%2C000-brightgreen?style=for-the-badge" alt="Installs">
Kritischer Fehler, der über 800.000–900.000+ WordPress-Websites betrifft
Nicht authentifizierter beliebiger PHP-Upload → vollständige Serverkompromittierung
CVE-2026-1357 (CVSS 9.8 – Kritisch) betrifft das Plugin Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).
Die Schwachstelle befindet sich in der optionalen Funktion „Backup von einer anderen Website empfangen" des Plugins (über wpvivid_action=send_to_site). Ist diese aktiviert, kann ein nicht authentifizierter Angreifer beliebige Dateien – am gefährlichsten PHP-Webshells – an über das Web erreichbare Speicherorte wie /wp-content/uploads/ hochladen.
→ Angreifer erstellt eine mit dem Nullschlüssel verschlüsselte Nutzlast → umgeht „Auth" → schreibt .php-Datei an jeden beschreibbaren Ort.
www-data)Hinweis: Für die Ausnutzung muss die Funktion „Backup empfangen" aktiviert sein (nicht standardmäßig) und ein gültiges/nicht abgelaufenes API-Token vorliegen (max. 24 Stunden Lebensdauer).
Sofortmaßnahme
Upgrade auf WPvivid Backup & Migration ≥ 0.9.124 (Behebungen: korrekte Behandlung von Entschlüsselungsfehlern, Dateinamen-Bereinigung, Dateityp-Beschränkungen).
Temporäre Workarounds (falls das Upgrade verzögert ist):
/wp-admin/admin-ajax.php-POSTs mit action=wpvivid_send_to_site blockieren (per WAF / .htaccess)Prüfungen nach einem Vorfall
/wp-content/uploads/ (und andere beschreibbare Verzeichnisse) nach verdächtigen .php-Dateien durchsuchenadmin-ajax.php prüfenAllgemeine Best Practices
Wordfence-Advisory (detaillierte Offenlegung)
Nuclei-Template: Offiziell in projectdiscovery/nuclei-templates (hinzugefügt in v10.4.0)
Patch früh • Patch oft • Bleib sicher
| # | Problemtyp | Komponente | Beschreibung |
|---|
| 1 | Kryptografisches Fail-Open | class-wpvivid-crypt.php | openssl_private_decrypt()-Fehler gibt false zurück → phpseclib AES behandelt es als All-Null-Bytes-Schlüssel (vorhersehbar 16×0x00) |
| 2 | Pfad-Traversal / Keine Bereinigung | class-wpvivid-send-to-site.php | Dateiname aus entschlüsselter Nutzlast unbereinigt verwendet → ../-Traversal führt aus dem Backup-Verzeichnis in das Web-Root |
| Datum |
|---|
| Ereignis |
|---|
| 12. Januar 2026 | An Wordfence gemeldet von Lucas Montes (NiRoX) |
| 28. Januar 2026 | Anbieter veröffentlicht behobene Version 0.9.124 |
| 11. Februar 2026 | CVE offiziell veröffentlicht (NVD) |
| Februar 2026 | Öffentliche PoCs & Exploit-Skripte tauchen auf (GitHub, Blogs) |
| März 2026 | Nuclei-Template zum offiziellen Repo hinzugefügt (v10.4.0); hoher EPSS-Score |