Öffnet in einem neuen Tab
StartBlog › Ajax Search Lite: kritische Sicherheitslücke (CVSS 9.8) – Update auf 4.14.5 sofort einspielen

Ajax Search Lite: kritische Sicherheitslücke (CVSS 9.8) – Update auf 4.14.5 sofort einspielen

Veröffentlicht: 25. August 2026
Am 4. August 2026 wurde eine kritische Sicherheitslücke im WordPress-Plugin „Ajax Search Lite – Live Search & Filter" veröffentlicht. Patchstack vergibt dafür einen CVSS-Wert von 9.8 von maximal 10 – das ist so ziemlich das obere Ende der Skala. Betroffen sind alle Versionen bis 4.14.4, behoben ist die Lücke in Version 4.14.5 [Patchstack, CVE-2026-28139]. Das…

Am 4. August 2026 wurde eine kritische Sicherheitslücke im WordPress-Plugin „Ajax Search Lite – Live Search & Filter“ veröffentlicht. Patchstack vergibt dafür einen CVSS-Wert von 9.8 von maximal 10 – das ist so ziemlich das obere Ende der Skala. Betroffen sind alle Versionen bis 4.14.4, behoben ist die Lücke in Version 4.14.5 [Patchstack, CVE-2026-28139].

Das Plugin zählt rund 80.000 aktive Installationen [wordpress.org]. Kein Rekordhalter wie manch anderes Suchfeld-Plugin, aber genug, dass es sich lohnt, kurz nachzusehen, ob es bei dir oder bei einem deiner Kunden im Einsatz ist.

Was genau ist das Problem?

Es handelt sich um eine sogenannte PHP Object Injection – und zwar eine, die ganz ohne Login ausnutzbar ist („unauthenticated“). Vereinfacht gesagt: Das Plugin verarbeitet bestimmte Eingaben so, dass sich darüber PHP-Objekte in die Anwendung einschleusen lassen. Ob daraus tatsächlich Schadcode-Ausführung wird, hängt davon ab, ob auf dem Server passende „Gadget-Klassen“ vorhanden sind – andere Plugins oder Bibliotheken, die sich für so einen Angriff missbrauchen lassen. Bei einer Standard-WordPress-Installation mit mehreren Plugins ist das leider keine Seltenheit.

Wichtig: Das ist nicht dieselbe Lücke wie die PHP-Object-Injection-Schwachstelle, die im Oktober 2025 in Version ≤ 4.13.3 gemeldet wurde. Es handelt sich um eine neue, eigenständige Schwachstelle in einer späteren Version.

Was du jetzt tun solltest

  1. Prüfe im WordPress-Backend unter Plugins, ob „Ajax Search Lite“ oder „Ajax Search Pro“ installiert ist.
  2. Aktualisiere auf Version 4.14.5 oder neuer. Da die Lücke ohne Login ausnutzbar ist, würde ich hier nicht bis zum nächsten regulären Wartungstermin warten.
  3. Schau in die Logs deines Hosters oder Sicherheits-Plugins (z. B. Wordfence, Patchstack), ob es zwischen dem 4. August und deinem Update ungewöhnliche Zugriffe auf die Ajax-Endpunkte des Plugins gab.
  4. Falls du das Plugin gar nicht mehr aktiv nutzt: deinstallieren statt nur deaktivieren. Ein deaktiviertes, aber installiertes Plugin ist immer noch ein Dateisystem-Eintrag, den ein anderer Angriffsweg erreichen kann.

Ich sehe das bei Kundenseiten immer wieder: Ein Plugin wird vor Jahren installiert, erfüllt seinen Zweck, und dann verschwindet es aus dem Blick – bis so eine Meldung kommt. Genau deshalb gehört ein Blick auf die Plugin-Liste für mich zur normalen Wartung dazu, nicht nur das Klicken auf „Alle aktualisieren“.

Diese Lücke reiht sich in eine ganze Serie kritischer Plugin- und Core-Schwachstellen der letzten Wochen ein – unter anderem bei wp2shell und beim BdThemes-Angriff. Der Trend ist eindeutig: Angreifer scannen automatisiert und sehr schnell nach neu veröffentlichten Schwachstellen, oft innerhalb weniger Stunden nach Bekanntwerden.

FAQ

Bin ich betroffen, wenn ich das Plugin gar nicht kenne?

Möglich, wenn eine Agentur oder ein Vorgänger es vor längerer Zeit eingerichtet hat. Ein Blick in die Plugin-Liste schafft Klarheit – wenn du unsicher bist, wie du das prüfst, google einfach nach „WordPress installierte Plugins anzeigen“, oft sind es Kleinigkeiten.

Reicht ein Update, oder muss ich noch mehr tun?

Das Update auf 4.14.5 schließt die Lücke. Ob du zusätzlich prüfen solltest, ob bereits etwas passiert ist, hängt davon ab, wie lange die alte Version schon lief und ob dein Hoster Zugriffslogs vorhält.

Was ist eine PHP Object Injection in einfachen Worten?

Eine Technik, bei der Angreifer über eine unsichere Funktion eigene Daten so einschleusen, dass die Anwendung sie als vertrauenswürdige PHP-Objekte behandelt. Je nachdem, was sonst noch auf dem Server installiert ist, kann daraus im schlimmsten Fall Code-Ausführung werden.

Wenn du bei dir oder auf einer Kundenseite nicht sicher bist, ob und wie du das prüfen sollst – melde dich, ich schaue mir das gerne mit dir gemeinsam an.

Quellen

KI-Transparenz: Die Beitragsbilder in diesem Blog werden mit KI generiert, die Texte entstehen in der Regel mit KI-Unterstützung. Jeder Beitrag wird von mir redaktionell geprüft und inhaltlich verantwortet. So arbeite ich mit KI

Inhalt

Keine Lust auf Selbermachen?

Ich richte deine WordPress-Seite sicher ein — inkl. DSGVO-Check.
Erstgespräch buchen

Geschrieben von Christoph Purin

Webentwickler und zertifizierter Web Accessibility Expert aus Vorarlberg. WordPress seit 2005. Jeder Beitrag basiert auf echten Projekten — alles selbst getestet.
Mehr über mich →So arbeite ich mit KI →

Sprich mit mir über dein Projekt.

30 Minuten, kostenlos, unverbindlich. Du bekommst meine ehrliche Einschätzung — auch wenn sie lautet: „Dafür brauchst du mich nicht.“
Erstgespräch buchen
Antwort innerhalb von 48 Stunden · hallo@purin.at · +43 660 744 13 58