Am 4. August 2026 wurde eine kritische Sicherheitslücke im WordPress-Plugin „Ajax Search Lite – Live Search & Filter“ veröffentlicht. Patchstack vergibt dafür einen CVSS-Wert von 9.8 von maximal 10 – das ist so ziemlich das obere Ende der Skala. Betroffen sind alle Versionen bis 4.14.4, behoben ist die Lücke in Version 4.14.5 [Patchstack, CVE-2026-28139].
Das Plugin zählt rund 80.000 aktive Installationen [wordpress.org]. Kein Rekordhalter wie manch anderes Suchfeld-Plugin, aber genug, dass es sich lohnt, kurz nachzusehen, ob es bei dir oder bei einem deiner Kunden im Einsatz ist.
Was genau ist das Problem?
Es handelt sich um eine sogenannte PHP Object Injection – und zwar eine, die ganz ohne Login ausnutzbar ist („unauthenticated“). Vereinfacht gesagt: Das Plugin verarbeitet bestimmte Eingaben so, dass sich darüber PHP-Objekte in die Anwendung einschleusen lassen. Ob daraus tatsächlich Schadcode-Ausführung wird, hängt davon ab, ob auf dem Server passende „Gadget-Klassen“ vorhanden sind – andere Plugins oder Bibliotheken, die sich für so einen Angriff missbrauchen lassen. Bei einer Standard-WordPress-Installation mit mehreren Plugins ist das leider keine Seltenheit.
Wichtig: Das ist nicht dieselbe Lücke wie die PHP-Object-Injection-Schwachstelle, die im Oktober 2025 in Version ≤ 4.13.3 gemeldet wurde. Es handelt sich um eine neue, eigenständige Schwachstelle in einer späteren Version.
Was du jetzt tun solltest
- Prüfe im WordPress-Backend unter Plugins, ob „Ajax Search Lite“ oder „Ajax Search Pro“ installiert ist.
- Aktualisiere auf Version 4.14.5 oder neuer. Da die Lücke ohne Login ausnutzbar ist, würde ich hier nicht bis zum nächsten regulären Wartungstermin warten.
- Schau in die Logs deines Hosters oder Sicherheits-Plugins (z. B. Wordfence, Patchstack), ob es zwischen dem 4. August und deinem Update ungewöhnliche Zugriffe auf die Ajax-Endpunkte des Plugins gab.
- Falls du das Plugin gar nicht mehr aktiv nutzt: deinstallieren statt nur deaktivieren. Ein deaktiviertes, aber installiertes Plugin ist immer noch ein Dateisystem-Eintrag, den ein anderer Angriffsweg erreichen kann.
Ich sehe das bei Kundenseiten immer wieder: Ein Plugin wird vor Jahren installiert, erfüllt seinen Zweck, und dann verschwindet es aus dem Blick – bis so eine Meldung kommt. Genau deshalb gehört ein Blick auf die Plugin-Liste für mich zur normalen Wartung dazu, nicht nur das Klicken auf „Alle aktualisieren“.
Diese Lücke reiht sich in eine ganze Serie kritischer Plugin- und Core-Schwachstellen der letzten Wochen ein – unter anderem bei wp2shell und beim BdThemes-Angriff. Der Trend ist eindeutig: Angreifer scannen automatisiert und sehr schnell nach neu veröffentlichten Schwachstellen, oft innerhalb weniger Stunden nach Bekanntwerden.
FAQ
Bin ich betroffen, wenn ich das Plugin gar nicht kenne?
Möglich, wenn eine Agentur oder ein Vorgänger es vor längerer Zeit eingerichtet hat. Ein Blick in die Plugin-Liste schafft Klarheit – wenn du unsicher bist, wie du das prüfst, google einfach nach „WordPress installierte Plugins anzeigen“, oft sind es Kleinigkeiten.
Reicht ein Update, oder muss ich noch mehr tun?
Das Update auf 4.14.5 schließt die Lücke. Ob du zusätzlich prüfen solltest, ob bereits etwas passiert ist, hängt davon ab, wie lange die alte Version schon lief und ob dein Hoster Zugriffslogs vorhält.
Was ist eine PHP Object Injection in einfachen Worten?
Eine Technik, bei der Angreifer über eine unsichere Funktion eigene Daten so einschleusen, dass die Anwendung sie als vertrauenswürdige PHP-Objekte behandelt. Je nachdem, was sonst noch auf dem Server installiert ist, kann daraus im schlimmsten Fall Code-Ausführung werden.
Wenn du bei dir oder auf einer Kundenseite nicht sicher bist, ob und wie du das prüfen sollst – melde dich, ich schaue mir das gerne mit dir gemeinsam an.
