Kurzfassung

Für das WordPress-Plugin WPLP Cookie Consent liegt eine kritische Sicherheitslücke vor. Betroffen sind Versionen bis einschließlich 4.4.1. Ein Angreifer braucht dafür keinen Login.

Der Fehler kann dazu führen, dass beliebige Dateien auf den Server gelangen. Im ungünstigen Fall landet am Ende auch ausführbarer Code auf dem System. Für Betreiber von WordPress-Installationen ist das ein ernstes Problem, vor allem wenn das Plugin öffentlich erreichbar ist und keine zusätzliche Härtung greift.

Was ist passiert?

Die Schwachstelle steckt in einer Funktion zum Hochladen von Logos. Dort prüft das Plugin den Dateityp offenbar nicht sauber. Gleichzeitig lassen sich bestimmte REST-Endpunkte des WPLP-Connectors offenbar ohne Berechtigung ansprechen. Diese Kombination reicht aus, um den Upload-Schutz auszuhebeln.

Das Ergebnis ist unschön: Ein externer Angreifer kann Dateien auf dem Server ablegen, ohne sich vorher anzumelden. Je nach Serverkonfiguration und Ablageort kann daraus Remote Code Execution werden. Dann wäre nicht mehr nur das Plugin betroffen, sondern die WordPress-Instanz selbst.

Technische Details

Die NVD stuft CVE-2026-75865 als kritisch ein. Die Beschreibung nennt einen fehlenden Dateityp-Check in saas_upload_logo() und einen Authorization Bypass auf den REST-Endpunkten des WPLP-Connectors. Betroffen sind alle Versionen bis 4.4.1.

Für Angreifer ist das attraktiv, weil kein gültiges Konto nötig ist. Solche Lücken werden in der Praxis oft schnell automatisiert abgeklopft. Ob bereits öffentliche Exploits kursieren, sagt die Quelle nicht. Auch Hinweise auf aktive Ausnutzung fehlen in den vorliegenden Angaben.

Wer ist betroffen?

Betroffen sind alle WordPress-Betreiber, die das Plugin WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode einsetzen und noch auf Version 4.4.1 oder älter laufen.

Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn das Plugin auf produktiven Websites, Landingpages oder Mandantenportalen läuft. Wer Consent-Management zentral über WordPress abbildet, sollte die Instanz jetzt prüfen. Für Privatnutzer ist das Thema nur dann wichtig, wenn sie selbst eine WordPress-Seite betreiben.

Empfohlene Maßnahmen

Erstens: Plugin-Version prüfen. Wer WPLP Cookie Consent bis 4.4.1 einsetzt, sollte sofort auf eine korrigierte Version wechseln, sobald sie verfügbar ist. Liegt bereits ein Herstellerhinweis vor, gehört er hierher; in den vorliegenden Quellen ist aber kein Advisory genannt.

Zweitens: Bis zum Update den Zugriff auf die WordPress-Instanz und auf REST-Schnittstellen so weit wie möglich einschränken. Das ersetzt keinen Patch, kann aber die Angriffsfläche verkleinern. Drittens: Upload-Verzeichnisse und Webserver-Logs auf ungewöhnliche Dateien, neu angelegte Skripte und verdächtige Requests prüfen. Wer eine EDR- oder WAF-Lösung betreibt, sollte dort nach Treffern auf Datei-Upload-Muster suchen.

Viertens: Wenn die Seite geschäftskritisch ist, gehört auch eine Integritätsprüfung dazu. Unerklärliche Änderungen an Themes, Plugins oder dem Webroot sind ein Warnsignal. Im Zweifel die Instanz isolieren, bevor ein möglicher Webshell-Fund später für mehr Schaden sorgt.

Einschätzung von CyberSecurity-News.de

Die Lücke ist inhaltlich klar und gefährlich. Kritisch ist vor allem, dass kein Login nötig ist und der Fehler direkt in Richtung Dateiupload geht. Das ist die Art von Schwachstelle, die Angreifer gern in ihre Scanner aufnehmen.

Die Informationslage bleibt aber dünn. Aus der Quelle geht nicht hervor, ob es schon ein Update gibt, ob Exploit-Code öffentlich ist oder ob Angriffe bereits beobachtet wurden. Genau das sollte man sauber trennen. Für Betreiber heißt das trotzdem: nicht abwarten, sondern sofort prüfen und den Patchpfad vorbereiten.

Fazit

CVE-2026-75865 ist eine ernste WordPress-Schwachstelle mit realem Schadenspotenzial. Wer WPLP Cookie Consent in Version 4.4.1 oder älter nutzt, sollte das als kurzfristige Aufgabe behandeln. Der mögliche Pfad vom Dateiupload bis zur Codeausführung macht die Sache deutlich heikler als einen bloßen Funktionsfehler.

Für DACH-Unternehmen zählt jetzt vor allem Geschwindigkeit: Inventarisieren, aktualisieren, Logs prüfen, Zugriffe begrenzen. Wer die eigene WordPress-Landschaft sauber pflegt, reduziert das Risiko spürbar. Wer das Plugin vergessen hat, hat ein Problem.

Quellenangabe

Weiterführende Quelle: NVD-Eintrag zu CVE-2026-75865