{"id":36437,"date":"2026-07-20T10:00:37","date_gmt":"2026-07-20T09:00:37","guid":{"rendered":"https:\/\/www.digife.it\/?p=36437"},"modified":"2026-07-20T08:41:13","modified_gmt":"2026-07-20T07:41:13","slug":"wordpress-alarmstufe-rot-kritische-sicherheitslucke-in-wp2shell","status":"publish","type":"post","link":"https:\/\/www.digife.it\/de\/wordpress-alarmstufe-rot-kritische-sicherheitslucke-in-wp2shell\/","title":{"rendered":"WordPress-Alarmstufe Rot: Kritische \u201cwp2shell\u201d-Sicherheitsl\u00fccke entdeckt\u201d"},"content":{"rendered":"<h1 data-path-to-node=\"2\">\u201cwp2shell\u201d-Schwachstelle: \u00dcber 500 Millionen WordPress-Websites sind durch Remote Code Execution (RCE) gef\u00e4hrdet.<\/h1>\n<p data-path-to-node=\"3\">Ein unerwarteter Schock hat die Welt des Webdesigns und der Cybersicherheit ersch\u00fcttert. Eine kritische Sicherheitsl\u00fccke wurde im Kern von \u2026 entdeckt. <b data-path-to-node=\"3\" data-index-in-node=\"153\">WordPress<\/b> was die Sicherheit von mehr als <b data-path-to-node=\"3\" data-index-in-node=\"209\">500 Millionen Websites<\/b> weltweit. Von Experten bekannt als <b data-path-to-node=\"3\" data-index-in-node=\"292\">\u201cwp2shell\u201d<\/b>, Diese Schwachstelle erm\u00f6glicht es nicht authentifizierten Angreifern, die vollst\u00e4ndige Kontrolle \u00fcber die Website zu erlangen (vollst\u00e4ndige Kontrolle \u00fcber die Website). <a href=\"https:\/\/www.cerved.com\/news\/a\/cybersecurity\/account-takeover-una-minaccia-in-crescita-nell-era-digitale\" target=\"_blank\" rel=\"noopener\"><i data-path-to-node=\"3\" data-index-in-node=\"407\">\u00dcbernahme<\/i><\/a>) ohne dass Anmeldeinformationen erforderlich sind.<\/p>\n<p data-path-to-node=\"4\">Angesichts des sehr hohen Gefahrenpotenzials hat das WordPress.org-Team bereits mit der Ver\u00f6ffentlichung begonnen. <b data-path-to-node=\"4\" data-index-in-node=\"93\">Notfall-Patches erzwingen automatische Updates<\/b>.<\/p>\n<p data-path-to-node=\"5\">Hier finden Sie alles, was Sie wissen m\u00fcssen und wie Sie Ihr Unternehmen oder Ihre E-Commerce-Website absichern k\u00f6nnen.<\/p>\n<h2 data-path-to-node=\"7\"><\/h2>\n<h2 data-path-to-node=\"7\">Was ist die \u201cwp2shell\u201d-Sicherheitsl\u00fccke und warum ist sie so gef\u00e4hrlich?<\/h2>\n<p data-path-to-node=\"8\">Die Sicherheitsl\u00fccke wurde von dem Forscher Adam Kues vom Assetnote-Team (Searchlight Cyber) entdeckt. Anders als die meisten Sicherheitsprobleme, die WordPress betreffen \u2013 die oft mit veralteten Drittanbieter-Plugins oder -Themes zusammenh\u00e4ngen \u2013 <b data-path-to-node=\"8\" data-index-in-node=\"245\">wp2shell befindet sich direkt im CMS-Kern.<\/b>.<\/p>\n<p data-path-to-node=\"9\">Der Angriff nutzt eine Verwirrungsl\u00fccke in den Batch-Routen aus. <b data-path-to-node=\"9\" data-index-in-node=\"67\">REST-API<\/b> natives WordPress. Dieser Fehler erzeugt eine Exploit-Kette, die mit einem \u2026 beginnt.\u2019<a href=\"https:\/\/www.fortinet.com\/it\/resources\/cyberglossary\/sql-injection\" target=\"_blank\" rel=\"noopener\">SQL-Injection<\/a> (SQLi) und gipfelt in einem <b data-path-to-node=\"9\" data-index-in-node=\"191\"><a href=\"https:\/\/www.fortinet.com\/resources\/cyberglossary\/remote-code-execution\" target=\"_blank\" rel=\"noopener\">Remote Code Execution<\/a> (RCE) Vorautorisierung<\/b>.<\/p>\n<p data-path-to-node=\"10\">Einfach ausgedr\u00fcckt:<\/p>\n<ul data-path-to-node=\"11\">\n<li>\n<p data-path-to-node=\"11,0,0\"><b data-path-to-node=\"11,0,0\" data-index-in-node=\"0\">Keine Voraussetzungen:<\/b> Der Angreifer ben\u00f6tigt weder ein Konto noch sekund\u00e4re Sicherheitsl\u00fccken oder spezielle Konfigurationen.<\/p>\n<\/li>\n<li>\n<p data-path-to-node=\"11,1,0\"><b data-path-to-node=\"11,1,0\" data-index-in-node=\"0\">Keine Interaktion:<\/b> Es reicht schon, einfach nur eine WordPress-Seite online und zug\u00e4nglich zu haben, um angreifbar zu sein.<\/p>\n<\/li>\n<li>\n<p data-path-to-node=\"11,2,0\"><b data-path-to-node=\"11,2,0\" data-index-in-node=\"0\">Standardziel:<\/b> Selbst eine saubere, frisch installierte WordPress-Installation ohne jegliche Plugins ist gef\u00e4hrdet.<\/p>\n<\/li>\n<\/ul>\n<p data-path-to-node=\"12\">Die Fehler werden offiziell unter zwei Kennungen erfasst: <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-60137\" target=\"_blank\" rel=\"noopener\"><b data-path-to-node=\"12\" data-index-in-node=\"64\">CVE-2026-60137<\/b> <\/a>(im Zusammenhang mit SQL-Injection) und <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-63030\" target=\"_blank\" rel=\"noopener\"><b data-path-to-node=\"12\" data-index-in-node=\"110\">CVE-2026-63030<\/b><\/a> (die eigentliche RCE-Kette).<\/p>\n<h2 data-path-to-node=\"14\"><\/h2>\n<h2 data-path-to-node=\"14\">Betroffene Versionen und Sicherheitsupdates<\/h2>\n<p data-path-to-node=\"15\">Die genauen technischen Details des Exploits wurden noch nicht ver\u00f6ffentlicht, um eine massive Welle automatisierter Angriffe zu vermeiden. <i data-path-to-node=\"15\" data-index-in-node=\"144\">Zero-Day-Tag<\/i> (in gro\u00dfem Umfang). Wir wissen jedoch mit Sicherheit, welche Softwarebranchen betroffen sind:<\/p>\n<table data-path-to-node=\"16\">\n<thead>\n<tr>\n<td><strong>WordPress-Zweig<\/strong><\/td>\n<td><strong>Schwachstellenstatus<\/strong><\/td>\n<td><strong>Gepatchte Version<\/strong><\/td>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><span data-path-to-node=\"16,1,0,0\"><b data-path-to-node=\"16,1,0,0\" data-index-in-node=\"0\">WordPress 7.0<\/b><\/span><\/td>\n<td><span data-path-to-node=\"16,1,1,0\">Anf\u00e4llig f\u00fcr SQL-Injection und Remote Code Execution<\/span><\/td>\n<td><span data-path-to-node=\"16,1,2,0\"><b data-path-to-node=\"16,1,2,0\" data-index-in-node=\"0\">7.0.2<\/b><\/span><\/td>\n<\/tr>\n<tr>\n<td><span data-path-to-node=\"16,2,0,0\"><b data-path-to-node=\"16,2,0,0\" data-index-in-node=\"0\">WordPress 6.9<\/b><\/span><\/td>\n<td><span data-path-to-node=\"16,2,1,0\">Anf\u00e4llig f\u00fcr SQL-Injection und Remote Code Execution<\/span><\/td>\n<td><span data-path-to-node=\"16,2,2,0\"><b data-path-to-node=\"16,2,2,0\" data-index-in-node=\"0\">6.9.5<\/b><\/span><\/td>\n<\/tr>\n<tr>\n<td><span data-path-to-node=\"16,3,0,0\"><b data-path-to-node=\"16,3,0,0\" data-index-in-node=\"0\">WordPress 6.8<\/b><\/span><\/td>\n<td><span data-path-to-node=\"16,3,1,0\">Ausschlie\u00dflich anf\u00e4llig f\u00fcr SQLi (CVE-2026-60137)<\/span><\/td>\n<td><span data-path-to-node=\"16,3,2,0\"><b data-path-to-node=\"16,3,2,0\" data-index-in-node=\"0\">6.8.6<\/b><\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<blockquote data-path-to-node=\"17\">\n<p data-path-to-node=\"17,0\"><b data-path-to-node=\"17,0\" data-index-in-node=\"0\">Sicherheitshinweis:<\/b> Angesichts der extremen Schwere der Situation haben die offiziellen WordPress-Kan\u00e4le ein au\u00dfergew\u00f6hnliches Verfahren eingeleitet. <b data-path-to-node=\"17,0\" data-index-in-node=\"138\">erzwungene automatische Aktualisierung<\/b> f\u00fcr alle betroffenen F\u00e4lle.<\/p>\n<\/blockquote>\n<h2 data-path-to-node=\"19\"><\/h2>\n<h2 data-path-to-node=\"19\">Wie Sie \u00fcberpr\u00fcfen k\u00f6nnen, ob Ihre Website sicher ist und was Sie tun sollten<\/h2>\n<p data-path-to-node=\"20\">Wenn Sie eine Unternehmenswebsite oder einen E-Commerce-Shop f\u00fcr Ihr Unternehmen betreiben, ist die sofortige \u00dcberpr\u00fcfung des Status Ihres Content-Management-Systems (CMS) Ihre oberste Priorit\u00e4t.<\/p>\n<h3 data-path-to-node=\"21\">1. \u00dcberpr\u00fcfen Sie Ihre WordPress-Version<\/h3>\n<p data-path-to-node=\"22\">Rufen Sie das Dashboard Ihrer Website auf und \u00fcberpr\u00fcfen Sie, ob Sie die folgende Version verwenden: <b data-path-to-node=\"22\" data-index-in-node=\"71\">7.0.2, 6.9.5 oder 6.8.6<\/b> (oder sp\u00e4ter). Sollten Sie feststellen, dass Ihre Website auf einer \u00e4lteren Version feststeckt, f\u00fchren Sie umgehend ein manuelles Update im entsprechenden Abschnitt durch. <i data-path-to-node=\"22\" data-index-in-node=\"226\">Schwarzes Brett &gt; Aktualisierungen<\/i>.<\/p>\n<h3 data-path-to-node=\"23\">2. Nutzen Sie den kostenlosen Scanner.<\/h3>\n<p data-path-to-node=\"24\">Das Searchlight Cyber-Team hat ein kostenloses Scan-Tool zur Verf\u00fcgung gestellt auf <b data-path-to-node=\"24\" data-index-in-node=\"92\">wp2shell.com<\/b> um in Echtzeit zu \u00fcberpr\u00fcfen, ob Ihre Plattform noch immer der Sicherheitsl\u00fccke ausgesetzt ist.<\/p>\n<h3 data-path-to-node=\"25\">3. Vor\u00fcbergehende L\u00f6sungen (Behelfsl\u00f6sungen)<\/h3>\n<p data-path-to-node=\"26\">Falls Sie aus technischen Gr\u00fcnden oder aufgrund von Kompatibilit\u00e4tsproblemen den WordPress-Kern nicht sofort aktualisieren k\u00f6nnen, empfehlen Experten, diese Notfallfilter umgehend anzuwenden (wobei zu beachten ist, dass dadurch einige Funktionen Ihrer Website eingeschr\u00e4nkt werden k\u00f6nnen):<\/p>\n<ul data-path-to-node=\"27\">\n<li>\n<p data-path-to-node=\"27,0,0\">Richten Sie Ihr eigenes ein <b data-path-to-node=\"27,0,0\" data-index-in-node=\"23\">WAF<\/b> (Web Application Firewall) zum Blockieren direkter Anfragen an Endpunkte <code data-path-to-node=\"27,0,0\" data-index-in-node=\"102\">\/wp-json\/batch\/v1<\/code> ist <code data-path-to-node=\"27,0,0\" data-index-in-node=\"122\">?rest_route=\/batch\/v1<\/code>.<\/p>\n<\/li>\n<li>\n<p data-path-to-node=\"27,1,0\">Installieren Sie vor\u00fcbergehend ein Sicherheits-Plugin, um anonymen (nicht authentifizierten) Zugriff auf die REST-APIs zu verhindern.<\/p>\n<\/li>\n<\/ul>\n<h2 data-path-to-node=\"29\"><\/h2>\n<h2 data-path-to-node=\"29\">Der Digife-Rat<\/h2>\n<p data-path-to-node=\"30\">Angesichts solcher Bedrohungen <i data-path-to-node=\"30\" data-index-in-node=\"28\">Klickfrei<\/i> ist <i data-path-to-node=\"30\" data-index-in-node=\"41\">Vorautorisierung<\/i> \u00c4hnlich wie bei wp2shell reichen tempor\u00e4re Umgehungsl\u00f6sungen nicht aus: <b data-path-to-node=\"30\" data-index-in-node=\"102\">Die\u2019<a href=\"https:\/\/www.digife.it\/de\/it-sicherheit\/\">einzige wirkliche Verteidigung<\/a> Es handelt sich um das sofortige Update.<\/b>.<\/p>\n<p data-path-to-node=\"31\">Wir von <b data-path-to-node=\"31\" data-index-in-node=\"7\">Digife<\/b> Wir weisen unsere Kunden stets darauf hin, wie wichtig ein kontinuierlicher technischer Wartungsplan ist. Wenn Sie Bedenken hinsichtlich der Sicherheit Ihrer Website haben, bef\u00fcrchten, dass erzwungene Updates mit Ihren bestehenden Plugins in Konflikt geraten k\u00f6nnten, oder eine professionelle Serverpr\u00fcfung w\u00fcnschen, <a class=\"ng-star-inserted\" href=\"\/de\/kontakte\/#contattaci\" target=\"_blank\" rel=\"noopener\" data-hveid=\"0\" data-ved=\"0CAAQ_4QMahgKEwi4vdqt1uCVAxUAAAAAHQAAAAAQjwI\">Kontaktieren Sie unser technisches Support-Team.<\/a>. Wir sichern Ihr Online-Gesch\u00e4ft, bevor es zu sp\u00e4t ist.<\/p>","protected":false},"excerpt":{"rendered":"<p>Falla &#8220;wp2shell&#8221;: Oltre 500 Milioni di Siti WordPress a Rischio RCE Un fulmine a ciel sereno scuote il mondo del web design e della sicurezza informatica. \u00c8 stata appena identificata&#8230;<\/p>","protected":false},"author":4,"featured_media":36438,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-36437","post","type-post","status-publish","format-standard","has-post-thumbnail","category-curiosita-web"],"_links":{"self":[{"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/posts\/36437","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/comments?post=36437"}],"version-history":[{"count":1,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/posts\/36437\/revisions"}],"predecessor-version":[{"id":36439,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/posts\/36437\/revisions\/36439"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/media\/36438"}],"wp:attachment":[{"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/media?parent=36437"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/categories?post=36437"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/tags?post=36437"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}