Eine Sicherheitslücke im WordPress-Core sorgt derzeit für erhöhte Aufmerksamkeit bei Website-Betreibern und IT-Verantwortlichen. Die als „wp2shell“ bezeichnete Angriffskette ermöglicht es Angreifern unter bestimmten Voraussetzungen, Schadcode aus der Ferne auszuführen – und das ohne vorherige Anmeldung. Besonders kritisch: Nach Bekanntwerden der Schwachstellen wurden innerhalb kurzer Zeit erste Angriffsversuche und erfolgreiche Kompromittierungen beobachtet.
Hinter wp2shell verbirgt sich dabei nicht eine einzelne Sicherheitslücke, sondern das Zusammenspiel zweier Schwachstellen im WordPress-Core. Betroffen sind insbesondere Installationen der Versionsreihen 6.9 und 7.0, sofern noch keine korrigierte Version eingespielt wurde.
Zwei Schwachstellen werden zur kritischen Angriffskette
Die Sicherheitsprobleme werden unter CVE-2026-60137 und CVE-2026-63030 geführt. Eine der Schwachstellen betrifft die Verarbeitung bestimmter Datenbankabfragen, die andere die REST-API von WordPress. Werden beide Lücken miteinander kombiniert, kann daraus eine sogenannte Remote Code Execution (RCE) entstehen. Ein Angreifer erhält dadurch die Möglichkeit, eigenen Code auf dem betroffenen System auszuführen.
Das Gefährliche daran ist die fehlende Authentifizierung. Für einen Angriff werden grundsätzlich keine zuvor erbeuteten Zugangsdaten zu einem WordPress-Konto benötigt. Sicherheitsforscher haben gezeigt, dass die Angriffskette auch bei einer weitgehend standardmäßigen WordPress-Installation funktionieren kann.
Angreifer installieren dauerhafte Webshells
Die Gefahr ist längst nicht mehr theoretischer Natur. Sicherheitsforscher haben Angriffe beobachtet, bei denen sogenannte Webshells auf kompromittierten Servern abgelegt wurden. Eine solche Webshell kann Angreifern einen dauerhaften Zugang zum System ermöglichen und beispielsweise zur Manipulation von Dateien oder zur weiteren Ausbreitung eines Angriffs dienen.
Die Entwicklung verdeutlicht zugleich ein grundsätzliches Problem der IT-Sicherheit: Die Zeitspanne zwischen der Veröffentlichung einer Schwachstelle und ihrer aktiven Ausnutzung wird immer kürzer. Sobald technische Details oder funktionierende Proof-of-Concepts öffentlich verfügbar sind, können automatisierte Angriffswerkzeuge vergleichsweise schnell entstehen.
WordPress-Updates sollten unverzüglich geprüft werden
Für Betreiber betroffener Websites ist deshalb entscheidend, die eingesetzte WordPress-Version zu kontrollieren. Für die relevanten Versionszweige stehen Sicherheitsupdates bereit. Als korrigiert gelten unter anderem WordPress 6.8.6, 6.9.5 und 7.0.2 sowie neuere Versionen des jeweiligen unterstützten Zweigs. Die vollständige wp2shell-Angriffskette betrifft vor allem WordPress 6.9.0 bis 6.9.4 sowie 7.0.0 und 7.0.1.
Ein Update allein reicht allerdings möglicherweise nicht aus, wenn eine verwundbare Website nach Bekanntwerden der Lücke längere Zeit öffentlich erreichbar war. In diesem Fall sollte zusätzlich nach Hinweisen auf eine Kompromittierung gesucht werden. Dazu gehören beispielsweise unbekannte PHP-Dateien, neue Administratorenkonten, unerwartete Änderungen an WordPress-Dateien oder verdächtige Einträge in Server- und Zugriffsprotokollen.
Nach dem Patch zählt die Kontrolle des Systems
wp2shell zeigt einmal mehr, dass bei kritischen Sicherheitslücken schnelles Patchen nur ein Teil der notwendigen Reaktion ist. War eine verwundbare Installation bereits erreichbar, sollte auch geklärt werden, ob Angreifer zuvor Zugriff erlangen konnten. Sicherheitsupdates schließen die Schwachstelle, entfernen aber nicht automatisch bereits eingeschleuste Schadsoftware.
Wir unterstützen Unternehmen bei Bedarf dabei, infizierte WordPress-Anwendungen zu untersuchen, Schadcode zu entfernen und kompromittierte Websites wiederherzustellen. Dabei prüfen wir die betroffenen Systeme sorgfältig, um neben sichtbaren Manipulationen auch mögliche Hintertüren, veränderte Dateien und unbefugte Zugänge aufzuspüren und zu beseitigen.
Zeitnahe Core-Updates, regelmäßige Backups und eine kontinuierliche Überwachung gehören zu den wichtigsten Grundlagen für einen sicheren WordPress-Betrieb. Besonders bei öffentlich erreichbaren Websites ist schnelles Handeln entscheidend, da zwischen der Bekanntgabe einer Schwachstelle und ersten automatisierten Angriffen inzwischen oft nur wenige Stunden liegen.






