Kurzfassung
Für WordPress-Umgebungen sind zwei Schwachstellen in Divi-bezogenen Plugins relevant, die jeweils als hoch eingestuft wurden: CVE-2026-5523 betrifft den Divi Form Builder und kann unter bestimmten Bedingungen zur Übernahme beliebiger Benutzerkonten führen. CVE-2026-4275 betrifft Divi Torque Lite und kann es Angreifern ermöglichen, über eine CSRF-Schwachstelle Plugins auf einer WordPress-Instanz zu installieren. Für Unternehmen im DACH-Raum ist das vor allem deshalb kritisch, weil WordPress häufig für Websites, Portale und Marketing-Stacks eingesetzt wird und ein erfolgreicher Angriff schnell zu Datenabfluss, Manipulation oder einem vollständigen Kompromittieren der Plattform führen kann.
Was ist passiert?
Die beiden Meldungen betreffen unterschiedliche WordPress-Plugins aus dem Divi-Ökosystem. Beim Divi Form Builder liegt in CVE-2026-5523 ein Autorisierungsproblem vor: Bestimmte Funktionen prüfen nicht ausreichend, ob der eingeloggte Nutzer tatsächlich berechtigt ist, das Zielkonto zu ändern. Dadurch kann ein Angreifer mit niedrigen Benutzerrechten, etwa auf Subscriber-Ebene, die E-Mail-Adresse und das Passwort fremder Konten verändern – einschließlich administrativer Konten. Das Ergebnis kann eine vollständige Kontoübernahme sein.
CVE-2026-4275 betrifft Divi Torque Lite und beschreibt eine Cross-Site-Request-Forgery-Schwachstelle in REST-API-Endpunkten zur Installation und Aktivierung von Plugins. Das Problem liegt darin, dass die Anfrageprüfung nicht sauber gegen gefälschte Browseranfragen abgesichert ist. Ein eingeloggter Administrator kann dadurch unbeabsichtigt eine Aktion auslösen, die Angreifern die Installation beliebiger Plugins ermöglicht.
Technische Details
Bei CVE-2026-5523 ist das Kernproblem eine fehlende oder unzureichende Berechtigungsprüfung. Die betroffene Logik akzeptiert eine Benutzer-ID aus Formularübermittlungen und prüft nicht ausreichend, ob der authentifizierte Nutzer genau dieses Konto bearbeiten darf. Zusätzlich wird bei einer Registrierungs- oder Update-Funktion offenbar nur festgestellt, ob überhaupt ein Nutzer angemeldet ist, nicht aber, ob die Aktion für das Zielkonto erlaubt ist. Das ist ein klassischer Fall von Broken Access Control mit hoher Auswirkung.
CVE-2026-4275 ist technisch anders gelagert: Hier geht es um CSRF gegen REST-API-Funktionen. Wenn ein Administrator bereits in WordPress angemeldet ist, können Session-Cookies dafür sorgen, dass eine manipulierte Anfrage aus dem Browser heraus akzeptiert wird. Laut Beschreibung wird die übliche Nonce-Prüfung umgangen, weil die betroffenen Endpunkte eine zu großzügige Permission-Callback-Konfiguration nutzen. Zwar sind interne Capability-Checks vorhanden, doch ohne saubere CSRF-Abwehr bleibt der Angriffspfad offen.
Beide Schwachstellen zeigen typische Risiken in Webanwendungen: unvollständige Autorisierung auf der einen und unzureichende Absicherung privilegierter Verwaltungsfunktionen auf der anderen Seite. Für Angreifer sind solche Lücken besonders attraktiv, weil sie oft ohne komplexe Exploits ausnutzbar sind und direkt zu administrativen Rechten oder zur Ausführung weiterer Aktionen führen können.
Wer ist betroffen?
Betroffen sind WordPress-Betreiber, die den Divi Form Builder in Versionen bis einschließlich 5.1.8 einsetzen, sowie Nutzer von Divi Torque Lite in Versionen bis einschließlich 4.2.3. Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn WordPress als CMS für Unternehmenswebsites, Kampagnen-Landingpages, Kundenportale oder interne Informationsseiten genutzt wird. Auch Agenturen und Managed-Service-Provider sollten die Lage prüfen, da sie häufig mehrere Kundeninstanzen betreuen.
Für Privatpersonen ist das Risiko grundsätzlich geringer, weil die Schwachstellen serverseitige WordPress-Installationen betreffen und nicht typische Endgeräte. Wer jedoch eine eigene WordPress-Seite betreibt, ist unmittelbar betroffen. In diesem Fall können Kontoübernahmen, unautorisierte Plugin-Installationen oder die weitere Kompromittierung der Website auch für Besucher und Kontaktformulare ein reales Problem darstellen.
Empfohlene Maßnahmen
Betroffene Installationen sollten umgehend auf verfügbare Sicherheitsupdates geprüft und auf eine gefixte Version aktualisiert werden. Wenn kurzfristig kein Patch verfügbar ist, sollten die Plugins vorübergehend deaktiviert oder die betroffenen Funktionen eingeschränkt werden. Bei CVE-2026-5523 ist zusätzlich zu prüfen, ob Benutzerkonten ungewöhnliche Änderungen an E-Mail-Adressen, Passwörtern oder Rollen aufweisen.
Für CVE-2026-4275 empfiehlt sich eine genaue Kontrolle der WordPress-Administrationskonten, installierter Plugins und kürzlich ausgeführter Verwaltungsaktionen. Unternehmen sollten außerdem MFA für Administratoren aktivieren, Admin-Zugänge auf das notwendige Minimum beschränken und das Plugin-Management nur über vertrauenswürdige Geräte und Netze erlauben. Ergänzend sind Logging, Integritätsprüfungen und ein regelmäßiger Blick auf unerwartete Plugin-Installationen sinnvoll.
Allgemein gilt: WordPress-Instanzen sollten inventarisiert werden, damit betroffene Erweiterungen schnell identifiziert werden können. Besonders in größeren Organisationen ist ein zentrales Patch- und Plugin-Management wichtig, damit Sicherheitslücken nicht in einzelnen Abteilungen oder Mandanten übersehen werden.
Einschätzung von CyberSecurity-News.de
Die Relevanz dieser beiden Meldungen ist hoch. CVE-2026-5523 ist aus Sicht der Praxis besonders gefährlich, weil bereits Nutzer mit niedrigen Rechten zum Ausgangspunkt einer vollständigen Kontoübernahme werden können. Das ist für Unternehmen kritisch, da kompromittierte WordPress-Administrationskonten häufig als Sprungbrett für weitere Angriffe, Manipulationen oder das Auslesen von Daten dienen.
CVE-2026-4275 ist ebenfalls ernst zu nehmen, weil CSRF gegen administrative Funktionen in realen Umgebungen oft unterschätzt wird. Wenn ein Angreifer über eine gefälschte Anfrage ein Plugin installieren kann, steigt das Risiko für Folgekompromittierungen erheblich. Ein zusätzliches Plugin kann neue Schwachstellen, Hintertüren oder unerwünschte Funktionen in die Umgebung bringen.
Für den DACH-Raum ist die Lage vor allem deshalb relevant, weil WordPress in kleinen und mittleren Unternehmen weit verbreitet ist und Sicherheitsprozesse dort nicht immer so streng sind wie in großen Konzernen. Genau hier entstehen häufig Lücken bei Update-Disziplin, Rechtekonzepten und Monitoring.
Fazit
Die beiden Schwachstellen CVE-2026-5523 und CVE-2026-4275 verdeutlichen, wie schnell aus scheinbar alltäglichen WordPress-Plugins ein ernstes Sicherheitsproblem werden kann. Während die erste Lücke auf eine unzureichende Autorisierung und damit auf Kontoübernahme hinausläuft, öffnet die zweite die Tür für das unautorisierte Installieren von Plugins. Für Betreiber von WordPress-Systemen ist jetzt eine zeitnahe Prüfung der eingesetzten Versionen und eine konsequente Härtung der Administrationsumgebung entscheidend.
Quellenangabe
Weiterführende Quelle: NVD-Eintrag zu CVE-2026-5523
Ergänzende Quelle: NVD-Eintrag zu CVE-2026-4275






