Am 12. August 2026 hat das WordPress-Team ein wichtiges Sicherheitsupdate veröffentlicht: Version 7.0.4.
Als TECH Schmiede erklären wir dir in diesem Beitrag was hinter dem Update steckt, wie das Problem genau funktioniert und was du jetzt tun solltest.
Was ist das Problem? Die Sicherheitslücke einfach erklärt
Das Update schließt eine Sicherheitslücke mit der technischen Bezeichnung CVE-2026-65640 (Bewertung: 8,8 von 10, also „hoch riskant“). Dabei handelt es sich um eine sogenannte Remote Code Execution (RCE).
Was heißt das genau? Ein Angreifer kann unter bestimmten Bedingungen eigenen, fremden Programmcode auf deinem Webserver ausführen und so die Kontrolle über deine Website übernehmen.
Wie sieht so ein Angriff konkret aus? (Ein Beispiel)
Stell dir vor, du betreibst einen Blog oder Online-Shop und hast einen freien Mitarbeiter oder Blog-Autor registriert:
- Der Upload: Der Autor lädt im Medienbereich ein Bild oder ein Dokument hoch – zum Beispiel eine speziell präparierte PDF- oder Grafikdatei (z. B. eine
.eps-Datei). - Die automatische Bildverarbeitung: WordPress möchte im Hintergrund ein kleines Vorschaubild (Thumbnail) für diese Datei erstellen. Dazu nutzt der Webserver Werkzeuge namens Imagick und Ghostscript.
- Der Trick: Durch einen Fehler in diesem Zusammenspiel liest der Server beim Erstellen der Vorschau den versteckten Schadcode aus der hochgeladenen Datei ab und führt ihn direkt auf deinem Server aus.
Betrifft das die Kunden (Customer) in deinem Online-Shop?
Wenn du einen WooCommerce-Shop betreibst, fragst du dich vermutlich: „Können Kunden mit ihrem Kundenkonto meinen Shop hacken?“
Entwarnung für normale Kundenkonten:
- Nein. Normale Kunden in deinem Shop haben die Rolle
Kunde(Customer) oderAbonnent(Subscriber). - Diese Konten dürfen keine Dateien in deine WordPress-Mediathek hochladen. Daher können normale Kunden diese Lücke nicht ausnutzen.
Wer ist besonders gefährdet?
| Website-Typ | Wie hoch ist das Risiko? | Grund / Beispiel |
| Klassische Firmen-Website | Niedrig | Du bist der einzige Admin und niemand sonst lädt Dateien hoch. |
| Standard Online-Shop (WooCommerce) | Gering bis Mittel | Kunden haben keine Upload-Rechte. Risiko besteht nur, wenn externe Werbeagenturen oder Freelancer Autoren-Rechte haben. |
| Blog mit Gastautoren / Magazin | Hoch | Mehrere Personen haben das Recht, Bilder und Beitragsfotos hochzuladen. |
| Online-Marktplatz | Sehr hoch | Externe Verkäufer können eigene Produktbilder oder PDFs selbst hochladen. |
Was solltest du jetzt tun? (Schritt-für-Schritt)
Da das Update auf Version 7.0.4 ein reines Sicherheitsupdate ist und nur eine einzige Datei zur Bildverarbeitung korrigiert, ist das Risiko, dass danach etwas nicht mehr funktioniert, extrem gering.
- Erstelle ein Backup: Sichere deine Website und deine Datenbank, bevor du auf „Aktualisieren“ klickst.
- Update einspielen: Gehe in deinem WordPress-Dashboard auf Dashboard > Aktualisierungen und installiere die Version 7.0.4.
- Benutzerrollen prüfen: Schau unter Benutzer nach, wer bei dir die Rolle Autor, Redakteur oder Administrator hat. Vergib diese Rechte nur an Personen, denen du 100% vertraust.
Sorgenfrei WordPress / WooCommerce updaten: Die TECH Schmiede hilft dir!
Updates, Backups, Sicherheitslücken und neue Features – es werden täglich neue Versionen von Plugins und Themes veröffentlicht. Diese müssen untereinander kompatibel sein und das gesamte System stabil laufen.
Wir von der TECH Schmiede unterstützen dich gerne dabei:
- Updates & Wartung: Wir halten dein WordPress und deine Plugins (wie WooCommerce) aktuell und sicher.
- Regelmäßige Backups: Damit deine Daten und Kundendaten im Notfall nie verloren gehen.
- Sicherheits-Checks & Betreuung: Wir sichern deine Website gegen Angriffe ab und greifen sofort ein, wenn es brennt.
👉 Möchtest du dich nicht mehr selbst um technische Updates kümmern?
Kontaktierte uns bei der TECH Schmiede – wir übernehmen die Wartung und Betreuung deiner WordPress-Website, damit du dich voll und ganz auf dein Business konzentrieren kannst!
FAQ – Häufig gestellte Fragen
Kann ein Kunde über dieses Update meinen Online-Shop hacken?
Nein, normale Kundenkonten (Customer) besitzen keine Berechtigung, Dateien in die Mediathek hochzuladen. Die Lücke erfordert mindestens Autoren-Rechte (Author+).
Geht mein Shop oder meine Website durch das Update auf 7.0.4 kaputt?
Das ist sehr unwahrscheinlich. Das Update ändert nur eine kleine Datei für die Bildverarbeitung. Es greift nicht in das Design oder die Funktion von Shopsystemen wie WooCommerce ein.
Ich nutze eine ältere WordPress-Version – was nun?
Das WordPress-Sicherheitsteam hat auch Korrekturen (Backports) für ältere Versionen (bis zurück zu WordPress 4.7) bereitgestellt. Dennoch empfehlen wir dir dringend, dein System Schritt für Schritt auf den neuesten Stand zu bringen.
Werden automatische Updates durchgeführt?
Bei den meisten Standard-Installationen werden kleine Sicherheitsupdates (wie von 7.0.3 auf 7.0.4) automatisch im Hintergrund eingespielt, sofern du diese Funktion nicht deaktiviert hast.
