Mo–So 06:00–22:00 Uhr63110 Rodgau · Rhein-Main-Gebiet
06106 8451028ersan.u@binarysystem.servicesVorfall melden →
Security-Alert18. Juli 2026·3 Min.

WordPress-Kernlücke wp2shell: Angriff ohne Login auf jede Standard-Installation

Am 17. Juli 2026 hat das WordPress-Team Notfall-Updates veröffentlicht, die eine kritische Lücke im Kern der Software schließen. Über die als „wp2shell“ getaufte Schwachstelle können Angreifer ohne Anmeldung und ohne installierte Plugins Schadcode auf einer Standard-WordPress-Seite ausführen. Weil bereits ein Proof-of-Concept öffentlich ist, sollten betroffene Seiten sofort aktualisiert werden.

Was ist passiert?

Sicherheitsforscher haben eine Angriffskette im WordPress-Kern entdeckt, die sie „wp2shell“ nennen. Sie kombiniert zwei Fehler:

Verkettet ergibt das eine unauthentifizierte Remote-Code-Execution: Eine einzige, nicht angemeldete HTTP-Anfrage genügt, um auf einer Standardinstallation Code auszuführen — ohne Login, ohne besondere Konfiguration, ohne Plugins. WordPress hat am 17. Juli 2026 die Versionen 7.0.2 und 6.9.5 veröffentlicht und wegen der Schwere automatische Zwangsupdates aktiviert. Ein funktionierender Exploit ist inzwischen öffentlich.

Wer ist betroffen?

Da WordPress auf einem großen Teil aller Firmen-Websites läuft, betrifft das viele KMU — insbesondere selbst gehostete Seiten, bei denen automatische Updates deaktiviert sind.

Was jetzt zu tun ist

  1. WordPress-Kern sofort aktualisieren: auf 7.0.2 (7.0-Zweig) bzw. 6.9.5 (6.9-Zweig); Seiten auf 6.8 auf 6.8.6 heben.
  2. Prüfen, ob automatische Kern-Updates aktiv sind — falls nicht, umgehend manuell aktualisieren.
  3. Ist ein sofortiges Update nicht möglich, vorübergehend die Batch-Route absichern: /wp-json/batch/v1 bzw. rest_route=/batch/v1 per Web Application Firewall blockieren oder die REST-API einschränken.
  4. Nach dem Update auf Kompromittierung prüfen: unbekannte Admin-Konten, veränderte Dateien, neue PHP-Dateien im Upload-Verzeichnis, verdächtige geplante Aufgaben.
  5. Bei Verdacht auf einen erfolgreichen Angriff: Seite offline nehmen und aus einem sauberen Backup wiederherstellen.

So hilft Binary System Services

Wir behalten die WordPress-Installationen unserer Kunden im Blick, spielen kritische Kern- und Plugin-Updates zeitnah ein und richten bei Bedarf eine Web Application Firewall als zusätzliche Schutzschicht ein. Falls eine Seite bereits kompromittiert wurde, unterstützen wir bei Analyse und sauberer Wiederherstellung.

Sprechen Sie uns an.

Angaben ohne Gewähr. Im Zweifel bitte die offizielle Quelle prüfen.

Quellen: The Hacker News: New wp2shell WordPress Core Flaw · Searchlight Cyber: wp2shell – Pre-Authentication RCE in WordPress Core

Fragen zu diesem Thema?

Wir unterstützen kleine und mittlere Unternehmen im Rhein-Main-Gebiet — schnell, verständlich und unverbindlich.

Kostenlose Erstberatung