WordPress 7.1.2 ist da: Sicherheitsupdate schließt Path-Traversal-Schwachstelle mit möglicher Remote Code Execution
WordPress 7.1.2 wurde am 22. September 2026 veröffentlicht und enthält eine Sicherheitskorrektur, die Website-Betreiber ernst nehmen sollten.
Nach Angaben von WordPress.org behebt die Version eine nicht authentifizierte Path-Traversal-Schwachstelle bei der Auflösung von Seiten-Templates, die unter bestimmten Bedingungen zu Remote Code Execution führen kann.
WordPress stuft 7.1.2 ausdrücklich als Security Release ein und empfiehlt, Websites sofort zu aktualisieren. Besonders relevant ist die große Reichweite der Schwachstelle: Laut offizieller Dokumentation sind auch zahlreiche ältere WordPress-Zweige betroffen. Für diese wurden parallel Sicherheitsupdates bereitgestellt.
Was genau behebt WordPress 7.1.2, welche älteren Versionen sind betroffen und was sollten Website-Betreiber jetzt tun?
Wichtigste Erkenntnisse auf einen Blick
- WordPress 7.1.2 wurde am 22. September 2026 veröffentlicht.
- Das Release enthält eine Sicherheitskorrektur.
- Behoben wird eine nicht authentifizierte Path-Traversal-Schwachstelle bei der Auflösung von Seiten-Templates.
- Die Schwachstelle kann laut WordPress unter bestimmten Bedingungen zu Remote Code Execution führen.
- WordPress empfiehlt ausdrücklich, Websites sofort zu aktualisieren.
- Auch ältere WordPress-Zweige von 4.7 bis 7.0 sind betroffen und haben entsprechende Sicherheitsupdates erhalten.
- WordPress 4.6 und ältere Versionen erhalten keine Sicherheitsupdates mehr.
- Im WordPress-Core wurde für 7.1.2 laut Changelog die Datei
/wp-includes/template.phpüberarbeitet. - WordPress weist darauf hin, dass nur die aktuellste WordPress-Version aktiv unterstützt wird.
KI-Zusammenfassung des Beitrags
WordPress 7.1.2 ist ein Sicherheitsupdate vom 22. September 2026.
Die Version behebt laut offizieller WordPress-Dokumentation eine nicht authentifizierte Path-Traversal-Schwachstelle bei der Auflösung von Seiten-Templates. Diese kann unter bestimmten Bedingungen eine Remote Code Execution ermöglichen. WordPress empfiehlt deshalb, Websites sofort auf die abgesicherte Version zu aktualisieren. Die Sicherheitslücke betrifft nicht nur WordPress 7.1, sondern auch zahlreiche ältere Versionszweige. Für WordPress 7.0 bis zurück zu WordPress 4.7 wurden deshalb parallel korrigierte Releases veröffentlicht. WordPress 4.6 und ältere Versionen erhalten dagegen keine Sicherheitsupdates mehr. Für Betreiber aktueller Websites ist das Update auf WordPress 7.1.2 die naheliegende Maßnahme. Vor dem Update sollten wie üblich ein vollständiges Backup sowie eine Prüfung der Funktionsfähigkeit wichtiger Themes und Plugins eingeplant werden. Nach dem Update sollte kontrolliert werden, ob tatsächlich WordPress 7.1.2 beziehungsweise bei älteren Installationen die jeweilige abgesicherte Version aktiv ist.
Faktenbasis zu WordPress 7.1.2
- Version: WordPress 7.1.2
- Veröffentlichung: 22. September 2026
- Release-Typ: Sicherheitsupdate
- Anzahl Sicherheitskorrekturen: 1
- Schwachstelle: unauthentifizierte Path Traversal bei der Auflösung von Seiten-Templates
- Mögliche Folge: bedingte Remote Code Execution
- Geänderte Core-Datei laut Changelog:
/wp-includes/template.php - Geänderte Packages: keine
- Empfehlung von WordPress: Websites sofort aktualisieren
Was behebt WordPress 7.1.2?
WordPress 7.1.2 behebt laut offizieller Dokumentation eine nicht authentifizierte Path-Traversal-Schwachstelle in der Auflösung von Seiten-Templates. WordPress beschreibt als mögliche Folge eine „conditional remote code execution“, also eine Remote Code Execution, die nur unter bestimmten Voraussetzungen möglich ist.
Für Website-Betreiber ist insbesondere das Wort „unauthenticated“ relevant: Die von WordPress beschriebene Schwachstelle setzt demnach nicht grundsätzlich voraus, dass ein Angreifer zuvor über ein angemeldetes Benutzerkonto verfügt.
WordPress nennt in den Versionshinweisen keine allgemeine Aussage, dass jede betroffene Installation automatisch ausnutzbar ist. Deshalb sollte aus der Formulierung „conditional remote code execution“ nicht geschlossen werden, dass auf jeder WordPress-Website ohne weitere Voraussetzungen beliebiger Code ausgeführt werden kann.
Was bedeuten Path Traversal und Remote Code Execution?
Path Traversal
Bei einer Path-Traversal-Schwachstelle kann eine Anwendung unter bestimmten Umständen dazu gebracht werden, Dateipfade anders aufzulösen als vorgesehen. Dadurch können Zugriffe auf Dateien oder Pfade möglich werden, die eigentlich außerhalb des vorgesehenen Bereichs liegen.
Im konkreten Fall nennt WordPress ausdrücklich die page-template resolution, also die Verarbeitung beziehungsweise Auflösung von Seiten-Templates, als betroffenen Bereich.
Remote Code Execution
Remote Code Execution (RCE) bezeichnet grundsätzlich eine Sicherheitsklasse, bei der ein Angreifer unter bestimmten Voraussetzungen Code auf einem entfernten System ausführen kann. Solche Schwachstellen sind sicherheitsrelevant, weil eine erfolgreiche Ausnutzung weitreichende Auswirkungen auf ein System haben kann.
Für WordPress 7.1.2 ist allerdings die genaue Formulierung der offiziellen Dokumentation wichtig: WordPress spricht von einer bedingten beziehungsweise „conditional“ Remote Code Execution. Ohne weitere bestätigte technische Details sollte die konkrete Ausnutzbarkeit deshalb nicht pauschalisiert werden.
Welche WordPress-Versionen sind betroffen?
Die Sicherheitslücke betrifft nach Angaben von WordPress zahlreiche ältere Versionszweige. Als Service wurden deshalb auch für ältere betroffene Branches Sicherheitsupdates veröffentlicht.
| Betroffener Versionszweig | Sicherheitsupdate |
|---|---|
| WordPress 7.1 | 7.1.2 |
| WordPress 7.0 | 7.0.6 |
| WordPress 6.9 | 6.9.9 |
| WordPress 6.8 | 6.8.10 |
| WordPress 6.7 | 6.7.9 |
| WordPress 6.6 | 6.6.9 |
| WordPress 6.5 | 6.5.12 |
| WordPress 6.4 | 6.4.12 |
| WordPress 6.3 | 6.3.12 |
| WordPress 6.2 | 6.2.13 |
| WordPress 6.1 | 6.1.14 |
| WordPress 6.0 | 6.0.16 |
| WordPress 5.9 | 5.9.18 |
| WordPress 5.8 | 5.8.17 |
| WordPress 5.7 | 5.7.19 |
| WordPress 5.6 | 5.6.21 |
| WordPress 5.5 | 5.5.22 |
| WordPress 5.4 | 5.4.23 |
| WordPress 5.3 | 5.3.25 |
| WordPress 5.2 | 5.2.28 |
| WordPress 5.1 | 5.1.26 |
| WordPress 5.0 | 5.0.29 |
| WordPress 4.9 | 4.9.33 |
| WordPress 4.8 | 4.8.32 |
| WordPress 4.7 | 4.7.37 |
WordPress 4.6 und ältere Versionen erhalten laut WordPress keine Sicherheitsupdates mehr.
Wer noch eine derart alte Installation betreibt, sollte daher nicht lediglich nach einem Backport für diese Schwachstelle suchen, sondern die technische Aktualisierung der gesamten Installation priorisieren.
Warum veröffentlicht WordPress Updates für so viele alte Versionen?
WordPress stellt die Sicherheitskorrektur nach eigener Aussage aus Kulanz auch für ältere betroffene Versionszweige bereit. Gleichzeitig weist das Projekt ausdrücklich darauf hin, dass nur die neueste WordPress-Version aktiv unterstützt wird.
Das ist ein wichtiger Unterschied: Die Bereitstellung eines einzelnen Sicherheits-Backports bedeutet nicht, dass eine veraltete WordPress-Hauptversion denselben Supportstatus besitzt wie die aktuelle Version.
Welche Datei wurde in WordPress 7.1.2 geändert?
Der offizielle Changelog für WordPress 7.1.2 nennt genau eine überarbeitete Core-Datei:
/wp-includes/template.php
Zusätzlich führt WordPress aus, dass für dieses Release keine Packages überarbeitet wurden.
Diese Information kann für Entwickler und Administratoren bei der technischen Nachvollziehbarkeit des Updates hilfreich sein. Sie sollte jedoch nicht als Anleitung verstanden werden, lediglich diese einzelne Datei manuell auszutauschen. Der reguläre WordPress-Update-Prozess ist der vorgesehene Weg.
Muss WordPress 7.1.2 sofort installiert werden?
Ja, WordPress empfiehlt ausdrücklich, Websites sofort zu aktualisieren.
Der Grund ist, dass es sich um ein Sicherheitsrelease handelt.
Für produktive Unternehmenswebsites sollte „sofort“ dennoch mit einem kontrollierten Update-Prozess verbunden werden. Ein Sicherheitsupdate sollte nicht unnötig verzögert werden, gleichzeitig sollten Backup und Funktionskontrolle Bestandteil des Prozesses bleiben.
WordPress 7.1.2 sicher installieren: Praxisleitfaden
- Vollständiges Backup erstellen: Sichere Dateien und Datenbank, bevor Änderungen am produktiven System vorgenommen werden.
- Aktuellen Versionsstand prüfen: Kontrolliere im WordPress-Backend, welche Core-Version tatsächlich installiert ist.
- Plugins und Themes prüfen: Stelle sicher, dass geschäftskritische Erweiterungen und das aktive Theme aktuell sind und keine bekannten Kompatibilitätsprobleme bestehen.
- WordPress aktualisieren: WordPress 7.1.2 kann über Dashboard > Aktualisierungen installiert werden.
- Website testen: Prüfe nach dem Update Frontend, Backend, Formulare, Shop-Funktionen, Login, Suche und andere geschäftskritische Prozesse.
- Version kontrollieren: Vergewissere Dich, dass die abgesicherte WordPress-Version tatsächlich aktiv ist.
- Alte Installationen nicht dauerhaft konservieren: Ein Sicherheits-Backport ersetzt keine langfristige Update-Strategie auf eine aktiv unterstützte WordPress-Version.
Zitatfähige Kernaussagen
- WordPress 7.1.2 wurde am 22. September 2026 als Sicherheitsupdate veröffentlicht.
- Das Release behebt eine nicht authentifizierte Path-Traversal-Schwachstelle bei der Auflösung von Seiten-Templates.
- Die Schwachstelle kann laut WordPress unter bestimmten Bedingungen zu Remote Code Execution führen.
- WordPress empfiehlt Website-Betreibern, das Sicherheitsupdate sofort zu installieren.
- Auch ältere WordPress-Zweige von Version 4.7 bis 7.0 haben Sicherheitsupdates für dieselbe Schwachstelle erhalten.
- WordPress 4.6 und ältere Versionen erhalten keine Sicherheitsupdates mehr.
Was bedeutet WordPress 7.1.2 für Unternehmen?
Für Unternehmen ist WordPress 7.1.2 vor allem ein Hinweis darauf, dass WordPress-Wartung ein kontinuierlicher Sicherheitsprozess sein muss. Eine Website kann äußerlich problemlos funktionieren und trotzdem eine sicherheitsrelevante Core-Version einsetzen.
Ein professionelles Wartungskonzept sollte deshalb mindestens Core-Updates, Plugin- und Theme-Updates, regelmäßige Backups, Funktionsprüfungen und eine nachvollziehbare Update-Routine umfassen.
Besonders kritisch sind Installationen, die über Jahre auf alten WordPress-Zweigen verbleiben. Dass WordPress für diese konkrete Schwachstelle Backports bis Version 4.7 bereitstellt, sollte nicht mit einer generellen aktiven Unterstützung dieser Versionen verwechselt werden.
Fazit: WordPress 7.1.2 sollte zeitnah installiert werden
WordPress 7.1.2 ist kein gewöhnliches Wartungsupdate, sondern ein relevantes Sicherheitsrelease.
Die Version schließt eine nicht authentifizierte Path-Traversal-Schwachstelle bei der Auflösung von Seiten-Templates, die laut WordPress unter bestimmten Voraussetzungen zu Remote Code Execution führen kann.
Da WordPress selbst die sofortige Aktualisierung empfiehlt und die Schwachstelle zahlreiche ältere Versionszweige betrifft, sollten Website-Betreiber ihren Versionsstand jetzt kontrollieren und die jeweils abgesicherte Version installieren.
Die nachhaltigere Lösung bleibt jedoch, WordPress nicht dauerhaft auf alten Versionszweigen zu betreiben. Regelmäßige Updates, Backups und Funktionskontrollen gehören zu den Grundlagen eines professionellen WordPress-Betriebs.
Möchtest Du Deine WordPress-Website technisch aktuell halten und Sicherheitsupdates kontrolliert einspielen lassen?
Wir unterstützen Dich bei WordPress-Wartung, Updates, technischer Optimierung und der laufenden Betreuung Deiner Website.
Sprich uns gerne an.
Herzliche Grüße
Dein Team von Strategiepool
FAQ zu WordPress 7.1.2
Wann wurde WordPress 7.1.2 veröffentlicht?
WordPress 7.1.2 wurde am 22. September 2026 veröffentlicht.
Ist WordPress 7.1.2 ein Sicherheitsupdate?
Ja. WordPress 7.1.2 ist ein Security Release und enthält eine Sicherheitskorrektur. WordPress empfiehlt, Websites sofort zu aktualisieren.
Welche Sicherheitslücke behebt WordPress 7.1.2?
WordPress 7.1.2 behebt eine nicht authentifizierte Path-Traversal-Schwachstelle bei der Auflösung von Seiten-Templates, die unter bestimmten Bedingungen zu Remote Code Execution führen kann.
Muss ich WordPress 7.1.2 sofort installieren?
WordPress empfiehlt ausdrücklich, Websites wegen der enthaltenen Sicherheitskorrektur sofort zu aktualisieren. Bei produktiven Websites sollte das Update mit Backup und anschließender Funktionskontrolle durchgeführt werden.
Sind ältere WordPress-Versionen ebenfalls betroffen?
Ja. WordPress nennt auch die Versionszweige 7.0 bis zurück zu 4.7 als betroffen und hat dafür entsprechende Sicherheitsupdates bereitgestellt.
Erhalten WordPress 4.6 und ältere Versionen ebenfalls ein Sicherheitsupdate?
Nein. Laut WordPress erhalten WordPress 4.6 und ältere Versionen keine Sicherheitsupdates mehr.
Welche Core-Datei wurde in WordPress 7.1.2 geändert?
Der offizielle Changelog nennt /wp-includes/template.php als überarbeitete Datei.
Wie kann WordPress 7.1.2 installiert werden?
Das Update kann im Administrationsbereich über Dashboard > Aktualisierungen installiert werden. WordPress stellt die Version außerdem über seine offizielle Download-Seite bereit.
Quellen und weiterführende Informationen
- WordPress.org – Dokumentation: WordPress Version 7.1.2
Stand: 23. September 2026. Grundlage dieses Beitrags sind die offiziellen Versionshinweise von WordPress.org. Sicherheitsrelevante Angaben wurden nicht über die dort veröffentlichten Informationen hinaus spekulativ erweitert.





