Zum Inhalt springen

neue Wordpress Sicherheitslücke wp2shell

Aktuell sind Schätzungen zufolge ca. 90 Millionen Wordpress Websites ungepatcht. Wir empfehlen dringend ein Update.

Gefährliche Schwachstellen-Kombination

Im Zentrum der Bedrohung stehen die Schwachstellen CVE-2026-60137 und CVE-2026-63030. In Kombination ermöglichen sie eine Kette von Angriffen, die in Fachkreisen als wp2shell bekannt ist:

  • Inadäquate Eingabebereinigung: Der Parameter author__not_in innerhalb der Kernkomponente WP_Query wird nicht ausreichend gefiltert.
  • Schnittstellen-Fehler: In der REST-API existiert eine fehlerhafte Routenverarbeitung (Route-Confusion).

Durch die Verknüpfung beider Fehler gelingt es unauthentifizierten Angreifern, Schadcode einzuschleusen und auszuführen. Das Brisante daran: Der Angriff erfordert keine Benutzeranmeldung, funktioniert in der Standardinstallation von WordPress und ist völlig unabhängig von installierten Plugins.

Behörden warnen vor aktiver Ausnutzung

Das BSI stuft die Bedrohungslage als hoch ein. Die Behörde hebt hervor, dass im Internet bereits funktionsfähige Demonstrations-Codes (Proof-of-Concept) kursieren und erste reale Angriffsversuche registriert wurden.

Betroffene WordPress-VersionenGeschützte Versionen (Patches)
6.8.0 bis 6.8.56.8.6
6.9.0 bis 6.9.46.9.5
7.0.0 bis 7.0.17.0.2
7.1 beta7.1 beta2

Was Administratoren jetzt tun müssen

Obwohl ein Großteil der geschätzten 600 Millionen WordPress-Installationen weltweit Updates automatisch einspielt, verbleiben Hochrechnungen zufolge rund 15 Prozent (ca. 90 Millionen Instanzen) in einem ungeschützten Zustand.

  1. Systemstand prüfen: Kontrollieren Sie unverzüglich, ob Ihre Version den oben genannten gepatchten Stand erreicht hat.
  2. Prüfwerkzeuge nutzen: Der Entdecker der Lücke, Adam Kues, bietet ein kostenfreies Online-Tool an, mit dem die eigene Präsenz auf Verwundbarkeit getestet werden kann.
  3. Workarounds anwenden: Falls ein direktes Core-Update aus Kompatibilitätsgründen nicht möglich ist, sollten vorübergehend die vom Forscher empfohlenen Notfallmaßnahmen umgesetzt werden.
Wordpress Sicherheitslücke wp2shell