CVE-2026-75957: Authentifizierungs-Bypass in Ultimate Multisite
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.CVE-2026-75957 betrifft das WordPress-Plugin Ultimate Multisite – WordPress Multisite SaaS & WaaS Platform bis einschließlich Version 2.15.0. Laut Wordfence ermöglicht die Schwachstelle nicht authentisierten Angreifenden die Anmeldung als bestehende WordPress-Nutzende, sofern deren E-Mail-Adresse bekannt ist und für das Konto kein Ultimate-Multisite-Kundendatensatz besteht.
Für die Schwachstelle ist ein Patch ab Version 2.15.1 verfügbar, der seit dem 19. August 2026 bereitsteht.
Fehlerbereinigte Version: 2.15.1 (verfügbar seit 19. August 2026)
Prüffokus: WordPress-Konten ohne Ultimate-Multisite-Kundendatensatz
Wie der Authentifizierungs-Bypass entsteht
Laut Wordfence liegt die Ursache im Checkout-Ablauf des Plugins. Ein öffentlich erreichbarer AJAX-Handler akzeptiert einen Checkout-Nonce. Über den Parameter checkout_form kann die Formularverarbeitung dazu gebracht werden, ihre Validierungsregeln zu verwerfen und den Checkout als abgeschlossen zu behandeln.
Danach ordnet die Funktion maybe_create_customer eine übermittelte E-Mail-Adresse einer bestehenden WordPress-Benutzer-ID zu. Eine Prüfung der Anmeldung oder der Kontoinhaberschaft erfolgt dabei nicht. Die Funktion login_customer_after_checkout setzt anschließend über einen passwortlosen Ablauf ein Authentifizierungs-Cookie für diese Benutzer-ID.
Damit können sich nicht authentisierte Angreifende als bestehende WordPress-Nutzende anmelden. Dies schließt laut Wordfence auch einen Network Super Admin ein, sofern für das betreffende Konto noch kein Ultimate-Multisite-Kundendatensatz existiert. Ein übernommenes Network-Super-Admin-Konto kontrolliert das gesamte Multisite-Netzwerk und kann Plugins und Themes installieren – damit ist in der Regel auch Codeausführung auf dem Server möglich.
Welche Konten besonders geprüft werden sollten
Die Schwachstelle betrifft nicht jedes Konto unter denselben Bedingungen. Entscheidend ist, ob für die betreffende WordPress-Identität bereits ein Kundendatensatz in Ultimate Multisite existiert.
Besonders relevant sind daher:
Network Super Admins in einer frisch eingerichteten Multisite-Installation
Administratoren oder Editoren, die vor der Einrichtung von Ultimate Multisite angelegt wurden
Weitere bestehende WordPress-Konten ohne Ultimate-Multisite-Kundendatensatz
Eine aktive Ausnutzung von CVE-2026-75957 ist nicht dokumentiert.
Relevanz für DACH-Organisationen
Wird CVE-2026-75957 ausgenutzt, können Angreifende bestehende WordPress-Konten übernehmen und damit auf dort gespeicherte Daten zugreifen, gegebenenfalls auch auf personenbezogene Kundendaten. Stellt eine Organisation in der EU eine solche Kontoübernahme fest, ist zu prüfen, ob eine meldepflichtige Datenschutzverletzung nach Art. 33 DSGVO vorliegt; die 72-Stunden-Frist beginnt mit Kenntnis der Verletzung. Betreiber, die unter NIS-2 bzw. das nationale Umsetzungsrecht fallen, sollten die Schwachstelle im Rahmen ihres Risikomanagements bewerten. In der Schweiz gilt für Betreiber kritischer Infrastrukturen die Meldepflicht für Cyberangriffe an das BACS nach ISG.
Patch einspielen und Betroffenheit prüfen
Die unmittelbare Maßnahme ist das Update auf Version 2.15.1 oder höher. Der Patch ist seit dem 19. August 2026 verfügbar; der WordPress Plugin SVN dokumentiert die Änderungen zwischen den Versionen 2.15.0 und 2.15.1.
Für die technische Bearbeitung bieten sich folgende Schritte an:
WordPress-Multisite-Installationen mit Ultimate Multisite erfassen.
Installationen bis einschließlich Version 2.15.0 priorisieren.
Den Patch auf Version 2.15.1 oder höher einspielen.
Prüfen, welche WordPress-Konten keinen Ultimate-Multisite-Kundendatensatz besitzen.
Anmeldungen von Administratoren und Network Super Admins sowie neu angelegte Ultimate-Multisite-Kundendatensätze für bestehende Konten auf Auffälligkeiten prüfen.
Patch-Status und Betroffenheit der Systeme dokumentieren.
Kontinuierliches Schwachstellen- und Vendor-Risk-Monitoring etablieren.
Die Prüfung sollte die eingesetzte Plugin-Version, den öffentlich erreichbaren AJAX-Endpunkt und die Kontenstruktur einbeziehen.
Extern erreichbare WordPress-Systeme erfassen
Ultimate Multisite wird typischerweise auf öffentlich erreichbaren WordPress-Multisite-Installationen betrieben, oft unter Kunden-Domains. LocateRisk EASM macht extern erreichbare WordPress-Systeme und erkennbare Software unter den eigenen Domains sichtbar.
Ein extern ermittelter Plugin-Fingerprint belegt jedoch nicht allein eine konkret verwundbare Installation. Für CVE-2026-75957 ist zusätzlich relevant, ob eine betroffene Version eingesetzt wird und ob WordPress-Konten ohne Ultimate-Multisite-Kundendatensatz vorhanden sind.
Die externe Erfassung öffentlich erreichbarer WordPress-Systeme unterstützt die technische Bestandsaufnahme. Die Patch-Bewertung und die Prüfung der Kontenstruktur erfolgen im jeweiligen Systemkontext.
Bin ich betroffen?
Betroffen ist Ultimate Multisite in den oben genannten Versionen; behoben wurde die Schwachstelle in 2.15.1. Wer wissen will, ob Ultimate Multisite in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Wordfence-Advisory.
CVE-2026-75957 erlaubt es nicht authentisierten Angreifenden, sich als beliebige bestehende WordPress-Nutzende anzumelden – einschließlich eines Network Super Admins – indem lediglich die E-Mail-Adresse des Zielkontos bekannt ist. Voraussetzung ist, dass für das betreffende Konto kein Ultimate-Multisite-Kundendatensatz existiert.
Betroffen sind alle Versionen des Plugins bis einschließlich 2.15.0. Der Fehler wurde in Version 2.15.1 behoben, die seit dem 19. August 2026 verfügbar ist. Installationen sollten umgehend auf 2.15.1 oder höher aktualisiert werden.
Gefährdet sind Konten, für die in Ultimate Multisite noch kein Kundendatensatz angelegt wurde. Dazu zählen insbesondere Network Super Admins auf frisch eingerichteten Multisite-Installationen sowie Administratoren und Editoren, die vor der Konfiguration des Plugins erstellt wurden.
Stand: 01.10.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-75957
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.