#Netzwerk & Sicherheit · 3 Min. Lesezeit · Tim Rinkel

WORDPRESS-KATASTROPHE! Backdoor in Smart Slider – TAUSENDE Seiten kompromittiert!

Sicherheitswarnung: Smart Slider 3 WordPress-Plugin mit kritischer Backdoor. Sofortmaßnahmen und Härtungstipps für WordPress-Betreiber.

WORDPRESS-KATASTROPHE! Backdoor in Smart Slider – TAUSENDE Seiten kompromittiert!

MEGA-SKANDAL für WordPress-Betreiber! Im April 2026 explodiert die Sicherheitslage! Von einer eingebauten Backdoor in einem Megaseller-Plugin bis zu staatlich gesponserten Supply-Chain-Angriffen – dieser Monat hat’s in sich!

Hier der Überblick über alle wichtigen WordPress-Sicherheit-2026-Themen – und was du JETZT tun musst!

UNFASSBAR: Backdoor in Smart Slider 3!

Am 7. April 2026 wurde es publik: Smart Slider 3 Pro Version 3.5.1.35 enthält eine EINGEBAUTE Backdoor! Das Plugin läuft auf HUNDERTTAUSENDEN WordPress-Seiten – und Angreifer können beliebigen Code ausführen!

Was ist passiert?

  • Backdoor wurde in der offiziellen Paketversion 3.5.1.35 gefunden!
  • Angreifer erlangen Administratorzugriff und führen beliebigen PHP-Code aus!
  • Klassischer Supply-Chain-Angriff – Malware direkt im Plugin-Paket!

SOFORT PRÜFEN: Bist du betroffen?

  • Plugin-Version prüfen: Plugins → Installierte Plugins → Smart Slider 3 → Version = 3.5.1.35 = BETROFFEN!
  • Admin-Accounts prüfen: Unter Benutzer → Alle Benutzer – gibt’s unbekannte Admin-Accounts?
  • Dateisystem scannen:
find /var/www -name "*.php" -newer /tmp/check_date
  • Webserver-Logs auswerten: Ungewöhnliche POST-Requests zu Plugin-Verzeichnissen!

SOFORT HANDELN!

  1. SOFORT auf neueste Version updaten!
  2. ALLE WordPress-Passwörter und App-Passwörter wechseln!
  3. Hosting-Provider informieren und ggf. professionelle Malware-Bereinigung beauftragen!

SCHOCK #2: Marimo Python Notebooks mit CVSS 9.3!

CVE-2026-39987kritische Remote Code Execution in Marimo Python Notebooks (der Jupyter-Alternative)! CVSS 9.3!

Warum Homelab-Nutzer aufpassen müssen: Wer Marimo ohne Netzwerksegmentierung im Homelab betreibt, riskiert ein kompromittiertes Notebook als Sprungbrett ins LOKALE Netzwerk!

Was tun:

  • SOFORT aktualisieren: pip install --upgrade marimo!
  • NIE ohne Authentifizierung im Internet exponieren!
  • Netzwerkzugang auf vertrauenswürdige IPs beschränken!

MEGA-GEFAHR #3: 1.700 Schad-Pakete aus NORDKOREA!

Das Threat-Intelligence-Team von The Hacker News hat enthüllt: Nordkoreanische Hacker (Lazarus Group) haben über 1.700 BÖSARTIGE Pakete in populären Repositories veröffentlicht!

Betroffen:

  • npm (JavaScript/Node.js)!
  • PyPI (Python)!
  • Go Modules!
  • crates.io (Rust)!

SCHOCK: So läuft die „Contagious Interview“-Kampagne!

Die Pakete werden NICHT zufällig verteilt, sondern GEZIELT über gefälschte Jobangebote eingeschleust!

  • Fake-Recruiter auf LinkedIn, Facebook und in Job-Foren!
  • Attraktive Stellenangebote für Entwickler!
  • Im Bewerbungsprozess: „technisches Assessment“ oder Projekt-Repository klonen!
  • Im Code versteckt: bösartige Pakete!

Deutlich effektiver als klassisches Typosquatting, da Opfer aktiv zur Installation verleitet werden!

SCHUTZ FÜR ENTWICKLER!

  • Skeptisch bei unaufgeforderten Jobangeboten!
  • JEDES fremde Repo vor dem Klonen auf Dependencies prüfen!
  • Sandbox nutzen – Docker, VM oder isolierte Workstation!
  • Security-Scanner: npm audit, pip-audit, snyk!
  • Code-Signing und Reputation checks für alle Pakete!

UNSCHLAGBARE 5-PUNKTE-HÄRTUNGS-CHECKLISTE FÜR WORDPRESS!

Mein JETZT-SOFORT-Plan für ALLE WP-Betreiber:

  1. Auto-Updates aktivieren für WordPress Core, Themes und Plugins!
  2. 2-Faktor-Authentifizierung (2FA) für ALLE Admins!
  3. Plugin-Audit – alle unbenutzten Plugins RAUS!
  4. Wordfence oder Sucuri als Schutz-Plugin installieren!
  5. Tägliche Backups – und zwar offline, nicht auf dem gleichen Server!

BONUS: 3 Plugins, die DU BRAUCHST!

  • Wordfence – Firewall + Malware-Scanner!
  • UpdraftPlus – automatische Backups in die Cloud!
  • Limit Login Attempts – Brute-Force-Schutz!

FAZIT: Dein WordPress braucht JETZT Liebe!

Keine Diskussion: WordPress-Security 2026 ist ein Marathon, kein Sprint! Die April-Welle zeigt: Selbst vertrauenswürdige Plugins können kompromittiert sein!

Mein Rat: HEUTE NOCH Smart Slider 3 prüfen, Marimo patchen, alle Dev-Dependencies auditieren – und deine Backup-Strategie kontrollieren!

Auf Lapalutschi.de kommt bald der große WordPress-Härtungs-Guide 2026 – mit Caddy, Fail2Ban und automatischem Malware-Scan! Bleib dran!

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert