Kurzfassung

Drei WordPress-Plugins fallen mit HIGH-Schwachstellen auf: CVE-2026-16061 in Rest Routes, CVE-2026-16600 in SmartAIPress und CVE-2026-77007 in HEL Online Classroom: AI-powered Online Classrooms. Gemeinsam ist ihnen, dass sie Angreifern je nach Fall SQL-Injection, Server-Side Request Forgery oder das Auslesen sensibler Einstellungen ermöglichen. Für Betreiber im DACH-Raum heißt das vor allem: Plugin-Versionen prüfen, Updates einspielen und die betroffenen Funktionen im Zweifel sofort abschalten.

Die Reichweite kann groß sein. Für alle drei Erweiterungen nennt WordPress.org jeweils mehr als 7.000.000 aktive Installationen. Das ist die Gesamtzahl der Verbreitung, nicht die Zahl verwundbarer Systeme. Real betroffen sind nur Instanzen bis einschließlich der genannten Versionen.

Was ist passiert?

In Rest Routes steckt ein SQL-Injection-Problem in einem öffentlichen REST-Endpunkt. Das Plugin übernimmt einen Wert aus der URL, prüft ihn vor dem Datenbankzugriff aber nicht sauber. Ein nicht authentifizierter Angreifer kann dadurch gezielt SQL-Befehle einschleusen.

SmartAIPress hat zwei Baustellen zugleich. Erstens fehlt bei einer AJAX-Aktion die Prüfung, ob der aufrufende Nutzer die nötigen Rechte hat. Zweitens akzeptiert das Plugin eine vom Nutzer gelieferte URL und ruft sie serverseitig ab, ohne sie ausreichend zu validieren. Daraus wird eine SSRF mit vollem Lesezugriff: Ein Nutzer mit Subscriber-Rechten oder höher kann das System dazu bringen, interne oder externe Ziele abzufragen und die Antwort auszulesen.

HEL Online Classroom: AI-powered Online Classrooms schützt einen REST-API-Endpunkt nicht mit einer Autorisierungsprüfung. Dadurch können nicht angemeldete Angreifer die gespeicherten Einstellungen auslesen, darunter auch das Shared Secret für die Signatur von API-Anfragen an den verbundenen BigBlueButton-Server. Wer so ein Secret verliert, hat ein echtes Vertrauensproblem im Unterrichtsbetrieb.

Technische Details

CVE-2026-16061 betrifft Versionen bis 5.5.5 von Rest Routes. Der Fehler sitzt im Umgang mit einem Parameter aus einer öffentlichen REST-Route. Weil das Plugin den Wert vor dem Einsatz in einer SQL-Abfrage weder bereinigt noch validiert, reicht ein präparierter Request für eine Injection. Authentifizierung braucht es dafür laut NVD nicht.

CVE-2026-16600 trifft SmartAIPress bis Version 1.2.0. Die Schwachstelle kombiniert fehlende Rechteprüfung mit unzureichender URL-Validierung. Das ist gefährlich, weil der Server selbst als Proxy missbraucht wird. Je nach erreichbarem Ziel kann ein Angreifer interne Dienste ansprechen, Metadaten abgreifen oder sensible Antworten aus dem Netz holen. NVD stuft den Angriff durch Nutzer mit Subscriber-Level oder höher ein; ein externer Unbefugter kommt hier also nicht zwingend direkt zum Zug, aber in vielen WordPress-Installationen sind genau solche Low-Privilege-Accounts vorhanden.

CVE-2026-77007 betrifft HEL Online Classroom bis 1.0.3. Hier fehlt auf einer REST-Route jede Autorisierungsprüfung. Das erlaubt das Auslesen der gespeicherten Plugin-Konfiguration. Besonders heikel ist das erwähnte Shared Secret für BigBlueButton, weil damit signierte Anfragen in der Lernplattform-Integration möglich sind. Ob noch weitere Daten im Settings-Objekt liegen, führt die Quelle nicht aus.

Wer ist betroffen?

Betroffen sind Betreiber von WordPress-Seiten, die eines der drei Plugins in den verwundbaren Versionen einsetzen. Für Rest Routes nennt die Quelle Versionen bis 5.5.5, für SmartAIPress bis 1.2.0 und für HEL Online Classroom bis 1.0.3. Ob ältere oder neuere Major-Versionen existieren und wie sie sich verhalten, bleibt offen.

Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn WordPress als CMS, Kundenportal, Schulungsplattform oder internes Intranet läuft. Gerade dort werden Plugins oft nebenbei installiert und später vergessen. Wer mehrere Redakteure, Agenturen oder Fachabteilungen mit Plugin-Rechten arbeiten lässt, sollte die eigene WordPress-Landschaft jetzt nicht blind vertrauen. Die Gefahr liegt weniger im prominenten Einzelfall als in der Masse an unübersichtlichen Installationen.

Privatnutzer sind nur dann direkt betroffen, wenn sie eine der drei Erweiterungen aktiv einsetzen. Eine allgemeine Windows-, Android- oder iPhone-Gefahr steckt hier nicht dahinter. Es geht klar um WordPress-Instanzen.

Empfohlene Maßnahmen

Erstens: sofort die installierten Plugin-Versionen prüfen. Wer Rest Routes bis 5.5.5, SmartAIPress bis 1.2.0 oder HEL Online Classroom bis 1.0.3 einsetzt, sollte das Update-Fenster priorisieren. Wenn der Hersteller bereits eine bereinigte Version anbietet, diese sofort einspielen. Wenn kein Fix verfügbar ist, das Plugin bis auf Weiteres deaktivieren oder ersetzen.

Zweitens: WordPress-Administratoren sollten die betroffenen Seiten auf verdächtige Zugriffe prüfen. Bei CVE-2026-16061 gehören SQL-Fehler im Webserver- oder Datenbank-Log auf die Liste. Bei CVE-2026-16600 sind ungewöhnliche Server-Requests, vor allem zu internen Zielen, ein Warnsignal. Bei CVE-2026-77007 muss man davon ausgehen, dass das Shared Secret kompromittiert sein könnte, wenn der Endpunkt öffentlich erreichbar war.

Drittens: Rechte im Backend härter ziehen. Subscriber-Konten und andere niedrig privilegierte Rollen sollten nur dort existieren, wo sie wirklich gebraucht werden. WordPress-Installationen mit vielen Konten und vielen Plugins brauchen mehr Kontrolle, nicht mehr Bequemlichkeit. Wer das Plugin nicht aktiv nutzt, sollte es entfernen statt nur deaktivieren.

Einschätzung von CyberSecurity-News.de

Die drei Meldungen sind nicht gleich gefährlich, aber zusammen schon ein deutliches Signal: WordPress bleibt ein Sammelbecken für Risiken, die selten im Core sitzen, sondern in schlecht abgesicherten Erweiterungen. Dass gleich mehrere HIGH-Schwachstellen in populären Plugins auftauchen, ist kein Ausreißer, sondern Alltag in schlecht gepflegten Plugin-Ökosystemen.

Besonders unangenehm ist bei SmartAIPress und HEL Online Classroom die Kombination aus fehlender Rechteprüfung und sensiblen Datenflüssen. Das ist kein exotischer Angriff, sondern ein typisches Muster: Ein Plugin vertraut Eingaben zu sehr oder schützt interne Funktionen zu wenig. Dass die betroffenen Produkte laut WordPress.org jeweils Millionen Installationen haben, erhöht den Druck zusätzlich. Trotzdem gilt: Nicht jede Installation ist verwundbar, und Alarmismus hilft hier niemandem. Wer sauber patcht und unnötige Plugins entfernt, reduziert das Risiko schnell und messbar.

Fazit

Wer Rest Routes, SmartAIPress oder HEL Online Classroom im Einsatz hat, sollte die Versionen heute noch prüfen. Die Angriffswege sind unterschiedlich, das Ergebnis aber ähnlich: Angreifer bekommen Zugriff auf Daten, interne Ressourcen oder Konfigurationsgeheimnisse. In WordPress zählt bei solchen Lücken Tempo. Erst aktualisieren, dann aufräumen, dann die Logs ansehen.

Quellenangabe