Zum Hauptinhalt springen
Pods WordPress Schwachstelle CVE-2026-19598 aktiv ausgenutzt

Kritische Sicherheitslücke im Pods WordPress-Plugin wird massiv angegriffen

8 September 2026
Vincent Zeilmaker – Vservs UG

Eine kritische Sicherheitslücke im weit verbreiteten WordPress-Plugin Pods – Custom Content Types and Fields wird derzeit aktiv angegriffen. Die Schwachstelle ist als CVE-2026-19598 registriert und hat einen CVSS-Score von 9.8 (Critical). Ein Angreifer benötigt kein WordPress-Benutzerkonto und kann bei erfolgreicher Ausnutzung Administratorrechte erlangen oder das Passwort eines bestehenden WordPress-Benutzerkontos ändern.

Wordfence registriert inzwischen Tausende Angriffsversuche auf diese Schwachstelle. Websites, auf denen eine anfällige Version von Pods verwendet wird, sollten daher unverzüglich aktualisiert und auf eine mögliche Kompromittierung überprüft werden.

Pods WordPress Schwachstelle CVE-2026-19598

Pods wird zur Erstellung und Verwaltung von Custom Post Types, Custom Fields und anderen erweiterten Inhaltsstrukturen innerhalb von WordPress verwendet.

Die Schwachstelle befindet sich in administrativen AJAX-Funktionen von Pods. Sicherheitsprüfungen, die feststellen sollen, ob eine Anfrage zulässig ist, ob ein Benutzer angemeldet ist und ob dieser über ausreichende Berechtigungen verfügt, können unter bestimmten Umständen umgangen werden.

Dadurch kann ein nicht angemeldeter Angreifer auf Funktionen zugreifen, die normalerweise ausschließlich autorisierten WordPress-Benutzern zur Verfügung stehen sollten.

Die wichtigsten Informationen

  • Produkt: Pods – Custom Content Types and Fields
  • CVE: CVE-2026-19598
  • Schweregrad: Critical
  • CVSS: 9.8
  • Typ: Incorrect Authorization / Privilege Escalation
  • Authentifizierung erforderlich: nein
  • Benutzerinteraktion erforderlich: nein
  • Exploit-Status: aktive Angriffsversuche beobachtet
  • Maßnahme: unverzüglich aktualisieren und auf eine mögliche Kompromittierung prüfen

Welche Pods-Versionen müssen aktualisiert werden?

Für verschiedene weiterhin gepflegte Pods-Versionsreihen wurden separate Sicherheitsupdates veröffentlicht.

  • Pods 2.8: mindestens 2.8.23.4
  • Pods 2.9: mindestens 2.9.19.4
  • Pods 3.0: mindestens 3.0.10.4
  • Pods 3.1: mindestens 3.1.4.2
  • Pods 3.2: mindestens 3.2.8.3
  • Pods 3.3: mindestens 3.3.9.1

Wenn eine neuere stabile und unterstützte Pods-Version verfügbar ist, empfehlen wir die Installation der aktuellsten gepatchten Version.

Warum ist diese Schwachstelle kritisch?

CVE-2026-19598 kann über das Internet angegriffen werden, ohne dass der Angreifer zunächst über ein gültiges WordPress-Benutzerkonto verfügen muss.

Eine erfolgreiche Ausnutzung kann zu einer Rechteausweitung auf Administrator führen. Darüber hinaus kann unter bestimmten Umständen das Passwort eines bestehenden WordPress-Benutzerkontos geändert werden.

Wenn ein Angreifer Administratorrechte erlangt, kann er abhängig von der Konfiguration unter anderem:

  • neue Administratorkonten erstellen;
  • Plugins und Themes installieren oder verändern;
  • PHP-Code verändern;
  • Malware oder Backdoors installieren;
  • Website- und Benutzerdaten verändern oder auslesen;
  • Besucher auf schädliche Websites umleiten;
  • versuchen, zusätzlichen Zugriff auf die Umgebung zu erhalten.

Aktive Angriffsversuche beobachtet

Diese Schwachstelle verdient besondere Aufmerksamkeit, da inzwischen tatsächliche Angriffsversuche registriert werden.

Wordfence berichtet von Tausenden blockierten Anfragen, die gezielt auf die Ausnutzung von CVE-2026-19598 ausgerichtet sind.

Diese Zahlen stellen ausschließlich die Angriffe dar, die innerhalb der eigenen Telemetrie von Wordfence sichtbar sind, und bilden daher nicht sämtliche Angriffsversuche im Internet ab.

Die Beobachtungen bestätigen jedoch, dass Angreifer aktiv versuchen, die Schwachstelle auszunutzen.

Was sollten Sie jetzt tun?

  1. Überprüfen Sie alle WordPress-Websites, auf denen Pods installiert ist.
  2. Kontrollieren Sie die tatsächlich installierte Version.
  3. Aktualisieren Sie anfällige Pods-Versionen unverzüglich auf eine gepatchte Version.
  4. Überprüfen Sie nach dem Update, ob die richtige Version tatsächlich aktiv ist.
  5. Kontrollieren Sie sämtliche WordPress-Administratorkonten.
  6. Überprüfen Sie kürzlich erfolgte Passwortänderungen und Passwort-Resets.
  7. Untersuchen Sie anfällige Installationen auf weitere Hinweise auf eine Kompromittierung.

Wenn ein Sicherheitsupdate nicht sofort installiert werden kann und Pods für den Betrieb der Website nicht erforderlich ist, empfehlen wir, das Plugin vorübergehend zu deaktivieren, bis eine sichere Version installiert wurde.

Auf mögliche Kompromittierung prüfen

Da aktive Angriffsversuche beobachtet werden, empfehlen wir, Websites zusätzlich zu überprüfen, auf denen eine anfällige Pods-Version öffentlich erreichbar war.

  • Überprüfen Sie alle WordPress-Benutzer mit Administratorrechten.
  • Prüfen Sie auf unbekannte oder kürzlich erstellte Benutzerkonten.
  • Kontrollieren Sie bestehende Benutzer auf unerwartete Änderungen von Rollen oder Berechtigungen.
  • Überprüfen Sie kürzlich erfolgte Passwortänderungen und Passwort-Reset-Aktivitäten.
  • Kontrollieren Sie aktuelle Login-Aktivitäten und aktive WordPress-Sitzungen.
  • Überprüfen Sie installierte Plugins und Themes auf unerwartete Ergänzungen.
  • Kontrollieren Sie kürzlich erstellte oder veränderte PHP-Dateien.
  • Überprüfen Sie Webserver-Logs auf auffällige Anfragen an WordPress-AJAX- und Pods-Funktionen.
  • Kontrollieren Sie WordPress-Cron und Server-Crontabs auf unbekannte Aufgaben.
  • Überprüfen Sie verfügbare Malware-, WAF- und Sicherheitslogs.

Ein unbekanntes Administratorkonto oder eine unerwartete Änderung des Passworts eines bestehenden Administrators sollte als ernstzunehmender Hinweis auf eine Kompromittierung behandelt werden.

Nach einem erfolgreichen Angriff reicht ein Update nicht aus

Wenn ein Angreifer bereits vor der Installation des Sicherheitsupdates Administratorrechte erlangt hat, wird dieser Zugriff durch ein Update von Pods nicht automatisch entfernt.

Ein Angreifer kann zusätzliche Administratorkonten, Plugins, PHP-Dateien, Webshells, Cronjobs oder andere Persistenzmechanismen eingerichtet haben.

Sichern Sie daher relevante Logs und andere Spuren, bevor verdächtige Dateien oder Benutzerkonten entfernt werden.

Bei einer bestätigten Kompromittierung kann es erforderlich sein, WordPress-Passwörter, Datenbank-Zugangsdaten, API-Schlüssel und andere relevante Zugangsdaten zu ändern und bestehende WordPress-Sitzungen ungültig zu machen.

Verantwortung für CMS-Updates

Kunden ohne Managed WordPress/CMS-Wartung oder einen separaten Managed-CMS-Service sind selbst dafür verantwortlich, WordPress, andere CMS-Software, Plugins, Erweiterungen und Themes rechtzeitig zu aktualisieren.

Wenn eine Website aufgrund von Missbrauch, Malware oder nachweislich überfälliger Wartung ein Risiko für unsere Infrastruktur, andere Kunden oder Dritte darstellt, kann Vservs die betreffende Website oder den Dienst vorübergehend isolieren oder deaktivieren.

Dies erfolgt ausschließlich als Sicherheits- und Kontinuitätsmaßnahme, um weitere Schäden, Missbrauch oder die Verbreitung von Malware zu verhindern.

Wiederherstellungsarbeiten an nicht verwalteten Umgebungen außerhalb unserer regulären Geschäftszeiten, an Wochenenden oder Feiertagen sind von der Schwere des Vorfalls und unserer Verfügbarkeit abhängig. Wenn kein sofortiges Eingreifen erforderlich ist, können Wiederherstellungsarbeiten ab dem nächsten Werktag durchgeführt werden.

Managed WordPress von Vservs

Schwachstellen wie CVE-2026-19598 zeigen, warum WordPress-Sicherheit über die reine Pflege von WordPress Core hinausgeht. Auch Plugins mit Zugriff auf Benutzer, Inhalte und administrative Funktionen müssen aktiv gepflegt werden.

Bei Managed WordPress von Vservs werden relevante Sicherheitsupdates, technische Wartungsarbeiten und Kontrollen im Rahmen der vereinbarten Managed-Dienstleistung von uns durchgeführt.

Möchten Sie die technische Wartung und Sicherheitsupdates Ihrer WordPress-Umgebung nicht selbst durchführen? Dann informieren Sie sich über unsere Managed-WordPress-Lösungen.

Quellen

Vservs kann Ihnen helfen

Benötigen Sie Hilfe bei der Überprüfung, Absicherung oder Wiederherstellung Ihrer Website oder Ihres Onlineshops? Vservs kann die Schwachstelle untersuchen, Updates durchführen und prüfen, ob bereits ein Missbrauch stattgefunden hat. Möchten Sie Sicherheitsrisiken dauerhaft überwachen und die technische Wartung auslagern? Dann informieren Sie sich über unsere Managed-Hosting- und Verwaltungslösungen.