NEUGIERDE

WordPress-Alarmstufe Rot: Kritische “wp2shell”-Sicherheitslücke entdeckt”

WordPress-Sicherheit und WP2Shell

“wp2shell”-Schwachstelle: Über 500 Millionen WordPress-Websites sind durch Remote Code Execution (RCE) gefährdet.

Ein unerwarteter Schock hat die Welt des Webdesigns und der Cybersicherheit erschüttert. Eine kritische Sicherheitslücke wurde im Kern von … entdeckt. WordPress was die Sicherheit von mehr als 500 Millionen Websites weltweit. Von Experten bekannt als “wp2shell”, Diese Schwachstelle ermöglicht es nicht authentifizierten Angreifern, die vollständige Kontrolle über die Website zu erlangen (vollständige Kontrolle über die Website). Übernahme) ohne dass Anmeldeinformationen erforderlich sind.

Angesichts des sehr hohen Gefahrenpotenzials hat das WordPress.org-Team bereits mit der Veröffentlichung begonnen. Notfall-Patches erzwingen automatische Updates.

Hier finden Sie alles, was Sie wissen müssen und wie Sie Ihr Unternehmen oder Ihre E-Commerce-Website absichern können.

Was ist die “wp2shell”-Sicherheitslücke und warum ist sie so gefährlich?

Die Sicherheitslücke wurde von dem Forscher Adam Kues vom Assetnote-Team (Searchlight Cyber) entdeckt. Anders als die meisten Sicherheitsprobleme, die WordPress betreffen – die oft mit veralteten Drittanbieter-Plugins oder -Themes zusammenhängen – wp2shell befindet sich direkt im CMS-Kern..

Der Angriff nutzt eine Verwirrungslücke in den Batch-Routen aus. REST-API natives WordPress. Dieser Fehler erzeugt eine Exploit-Kette, die mit einem … beginnt.’SQL-Injection (SQLi) und gipfelt in einem Remote Code Execution (RCE) Vorautorisierung.

Einfach ausgedrückt:

  • Keine Voraussetzungen: Der Angreifer benötigt weder ein Konto noch sekundäre Sicherheitslücken oder spezielle Konfigurationen.

  • Keine Interaktion: Es reicht schon, einfach nur eine WordPress-Seite online und zugänglich zu haben, um angreifbar zu sein.

  • Standardziel: Selbst eine saubere, frisch installierte WordPress-Installation ohne jegliche Plugins ist gefährdet.

Die Fehler werden offiziell unter zwei Kennungen erfasst: CVE-2026-60137 (im Zusammenhang mit SQL-Injection) und CVE-2026-63030 (die eigentliche RCE-Kette).

Betroffene Versionen und Sicherheitsupdates

Die genauen technischen Details des Exploits wurden noch nicht veröffentlicht, um eine massive Welle automatisierter Angriffe zu vermeiden. Zero-Day-Tag (in großem Umfang). Wir wissen jedoch mit Sicherheit, welche Softwarebranchen betroffen sind:

WordPress-Zweig Schwachstellenstatus Gepatchte Version
WordPress 7.0 Anfällig für SQL-Injection und Remote Code Execution 7.0.2
WordPress 6.9 Anfällig für SQL-Injection und Remote Code Execution 6.9.5
WordPress 6.8 Ausschließlich anfällig für SQLi (CVE-2026-60137) 6.8.6

Sicherheitshinweis: Angesichts der extremen Schwere der Situation haben die offiziellen WordPress-Kanäle ein außergewöhnliches Verfahren eingeleitet. erzwungene automatische Aktualisierung für alle betroffenen Fälle.

Wie Sie überprüfen können, ob Ihre Website sicher ist und was Sie tun sollten

Wenn Sie eine Unternehmenswebsite oder einen E-Commerce-Shop für Ihr Unternehmen betreiben, ist die sofortige Überprüfung des Status Ihres Content-Management-Systems (CMS) Ihre oberste Priorität.

1. Überprüfen Sie Ihre WordPress-Version

Rufen Sie das Dashboard Ihrer Website auf und überprüfen Sie, ob Sie die folgende Version verwenden: 7.0.2, 6.9.5 oder 6.8.6 (oder später). Sollten Sie feststellen, dass Ihre Website auf einer älteren Version feststeckt, führen Sie umgehend ein manuelles Update im entsprechenden Abschnitt durch. Schwarzes Brett > Aktualisierungen.

2. Nutzen Sie den kostenlosen Scanner.

Das Searchlight Cyber-Team hat ein kostenloses Scan-Tool zur Verfügung gestellt auf wp2shell.com um in Echtzeit zu überprüfen, ob Ihre Plattform noch immer der Sicherheitslücke ausgesetzt ist.

3. Vorübergehende Lösungen (Behelfslösungen)

Falls Sie aus technischen Gründen oder aufgrund von Kompatibilitätsproblemen den WordPress-Kern nicht sofort aktualisieren können, empfehlen Experten, diese Notfallfilter umgehend anzuwenden (wobei zu beachten ist, dass dadurch einige Funktionen Ihrer Website eingeschränkt werden können):

  • Richten Sie Ihr eigenes ein WAF (Web Application Firewall) zum Blockieren direkter Anfragen an Endpunkte /wp-json/batch/v1 ist ?rest_route=/batch/v1.

  • Installieren Sie vorübergehend ein Sicherheits-Plugin, um anonymen (nicht authentifizierten) Zugriff auf die REST-APIs zu verhindern.

Der Digife-Rat

Angesichts solcher Bedrohungen Klickfrei ist Vorautorisierung Ähnlich wie bei wp2shell reichen temporäre Umgehungslösungen nicht aus: Die’einzige wirkliche Verteidigung Es handelt sich um das sofortige Update..

Wir von Digife Wir weisen unsere Kunden stets darauf hin, wie wichtig ein kontinuierlicher technischer Wartungsplan ist. Wenn Sie Bedenken hinsichtlich der Sicherheit Ihrer Website haben, befürchten, dass erzwungene Updates mit Ihren bestehenden Plugins in Konflikt geraten könnten, oder eine professionelle Serverprüfung wünschen, Kontaktieren Sie unser technisches Support-Team.. Wir sichern Ihr Online-Geschäft, bevor es zu spät ist.