TL;DR. Application Passwords sind seit WordPress 5.6 in jedem Core aktiv und umgehen die Zwei-Faktor-Authentifizierung per Design. Wer nach einem Einbruch nur Passwörter zurücksetzt, lässt diese Zugänge offen. Was sie…
TL;DR. Auf WordPress Multisite ist die bekannte Einstellung „Jeder kann sich registrieren“ wirkungslos. Maßgeblich ist eine Netzwerk-Option, die viele Sicherheitswerkzeuge gar nicht lesen. Sie melden dann „Registrierung geschlossen“ auf einem…
TL;DR. Das SEO-Plugin Rank Math erstellte in Version 1.0.277 beim Öffnen von Help & Support automatisch ein WordPress Application Password mit den Rechten des angemeldeten Admins und übertrug es an…
TL;DR. Etablierte WordPress-Plugins werden gekauft und anschließend mit bösartigen Updates an die bestehende Nutzerbasis ausgeliefert. Die Autorenzeile eines Plugins ist das früheste Signal, das eine Website selbst bemerken kann. Das…
TL;DR. Eine unauthentifizierte SQL-Injection im Backup-Plugin All-in-One WP Migration (CVE-2026-19949) kann zur kompletten Site-Übernahme führen. Aktualisieren Sie jetzt auf Version 7.110. Worum es geht CVE-2026-19949 ist eine unauthentifizierte Second-Order-SQL-Injection im…
TL;DR. WordPress 7.1 rendert den Editor immer im iframe. Eigene ACF-Blöcke der Version 1/2 verlieren dadurch ihre Felder an die Sidebar. Sauberster Ausweg: ACF-Update auf 6.8.9. Was ist passiert? WordPress…