#Hosting · 3 Min. Lesezeit · Tim Rinkel

WEBSEITEN-NOTSTAND! Diese WordPress-Lücke verschenkt JETZT dein Admin-Konto — patche SOFORT

WEBSEITEN-NOTSTAND! Diese WordPress-Lücke verschenkt JETZT dein Admin-Konto — patche SOFORT

Wer eine WordPress-Seite betreibt, sollte JETZT kurz innehalten: Eine kritische Lücke im beliebten Plugin Kirki lässt Angreifer komplette Admin-Konten kapern — ganz ohne Login. Und sie wird bereits aktiv ausgenutzt.

GEFAHR: Ein Passwort-Reset reicht

Die Lücke CVE-2026-8206 steckt im Passwort-Reset des Plugins. Normalerweise schickt WordPress den Reset-Link an die hinterlegte Mail-Adresse. Bei Kirki konnte ein Angreifer aber einfach seine eigene Mail-Adresse angeben — solange er einen gültigen Benutzernamen kannte. Das System schickte den Reset brav an den Angreifer.

Das Ergebnis: Mit dem Admin-Benutzernamen — der oft öffentlich sichtbar ist — übernimmt ein Fremder das höchste Konto der Seite. CVSS-Wert: 9.8 von 10. Höher geht es praktisch nicht.

SCHOCK: 500.000 Seiten in Reichweite

Betroffen sind die Plugin-Versionen 6.0.0 bis 6.0.6. Insgesamt ist Kirki auf über 500.000 Seiten installiert, rund 150.000 davon gelten als akut verwundbar. Die Sicherheitsfirma Defiant meldet, dass ihre Wordfence-Firewall allein in 24 Stunden über 222 Angriffsversuche blockte.

So rettest du deine Seite in 5 MINUTEN

Die gute Nachricht: Der Patch ist da. Wordfence meldete die Lücke am 15. Mai, drei Tage später erschien Kirki 6.0.7. So gehst du vor:

  • Update sofort: Im WordPress-Backend unter Plugins auf 6.0.7 oder neuer aktualisieren.
  • Admin-Konten prüfen: Unter „Benutzer“ alle Konten mit Administrator-Rolle durchgehen — kennst du jedes?
  • Passwörter neu setzen und alle aktiven Sitzungen abmelden.
  • Logs checken: Auffällige Passwort-Reset-Anfragen der letzten Wochen anschauen.

FAZIT

Plugins sind das Einfallstor Nummer eins bei WordPress. Wer Kirki nutzt, sollte nicht bis morgen warten — die Angriffe laufen bereits. 5 Minuten Update jetzt sparen dir den Totalverlust deiner Seite.

Häufige Fragen

Welche Kirki-Versionen sind betroffen?
Alle Versionen von 6.0.0 bis einschließlich 6.0.6. Gepatcht ist die Lücke ab Version 6.0.7, die seit dem 18. Mai 2026 verfügbar ist. Wer eine ältere Version nutzt, ist verwundbar.
Wie merke ich, ob meine Seite schon angegriffen wurde?
Achte auf unbekannte Benutzer mit Administrator-Rolle und auf ungewöhnliche Passwort-Reset-Anfragen in deinen Logs. Wenn du dich plötzlich nicht mehr einloggen kannst oder dein Admin-Passwort nicht mehr stimmt, ist das ein deutliches Warnsignal.
Reicht es, nur das Plugin zu deaktivieren?
Deaktivieren entschärft die Lücke zwar, aber sicherer ist das Update auf 6.0.7. Wenn du Kirki gar nicht mehr brauchst, kannst du es komplett löschen. Prüfe in beiden Fällen vorher, ob bereits fremde Admin-Konten angelegt wurden.
Gab es schon echte Angriffe?
Ja. Die Sicherheitsfirma Defiant meldet, dass ihre Wordfence-Firewall in nur 24 Stunden über 222 Angriffsversuche blockte. Die Lücke wird also aktiv ausgenutzt, nicht nur theoretisch diskutiert.

Quellen

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert