Zum Hauptinhalt springen
18. Juli 2026

Kritische Sicherheitslücke in WordPress – das müssen Sie jetzt tun

Mitte Juli 2026 wurde im WordPress-Kern eine kritische Sicherheitslücke bekannt, die unter dem Namen „wp2shell” bekannt geworden ist. Sie erlaubte es Angreifern, ohne Login und ohne Vorbedingungen fremden Code auf einer WordPress-Installation auszuführen. WordPress hat bereits reagiert und Notfall-Updates veröffentlicht – aber nicht jede Website aktualisiert sich zuverlässig automatisch.

Was ist passiert?

Sicherheitsforscher Adam Kues (Searchlight Cyber / Assetnote) fand eine Schwachstelle im REST-API-Batch-Endpunkt (/wp-json/batch/v1). Über eine Kombination aus Logikfehler und SQL-Injection ließ sich darüber beliebiger Code auf dem Server ausführen (Remote Code Execution). Betroffen war jede WordPress-Installation – auch ohne zusätzliche Plugins und ohne Authentifizierung. Parallel wurde eine zweite, unabhängige SQL-Injection-Lücke gemeldet und im selben Update mitbehoben.

Wie kritisch ist das?

Offizielle Kennung: CVE-2026-63030, CVSS-Wert 7,5 (hoch). Kritisch vor allem, weil kein Login und keine Nutzerinteraktion nötig waren – potenziell also jede der Millionen WordPress-Seiten weltweit betroffen. Nach aktuellem Stand der zitierten Quellen ist bislang keine aktive Ausnutzung in freier Wildbahn bestätigt, da die Lücke verantwortungsvoll gemeldet wurde. Das kann sich jedoch schnell ändern.

Betroffene Versionen

Betroffen: WordPress 6.8 bis 7.0.1 sowie 7.1 Beta 1. Behoben in: 7.0.2, 6.9.5, 6.8.6 sowie 7.1 Beta 2.

Was Sie jetzt tun sollten

  1. Version prüfen: Dashboard → Aktualisierungen. WordPress.org hat für betroffene Versionen automatische Zwangs-Updates aktiviert, viele Seiten sind also bereits gepatcht.
  2. Manuell updaten, falls Ihre Seite noch auf einer alten Version läuft.
  3. Hosting-Anbieter fragen, ob das Update bei gemanagtem Hosting bereits eingespielt wurde.
  4. Übergangsweise absichern, falls ein Update nicht sofort möglich ist: Zugriff auf /wp-json/batch/v1 per WAF-Regel blockieren.
  5. Backup prüfen – unabhängig von dieser Lücke immer sinnvoll.

Systemseitige Ad-Hoc-Updates für unsere Kundenseiten

Für alle Kunden, für die wir die Systemwartung übernehmen, wurde das Sicherheitsupdate unmittelbar nach Bekanntwerden der Lücke eingespielt. Falls Sie unsicher sind, ob Ihre Seite betroffen ist, sprechen Sie uns gerne an.


Quellen:

Wir sind ihr Partner in Crime

Lassen Sie uns gemeinsam was Neues beginnen. Wir freuen uns auf Ihre Nachricht!
Name