Wenn der Einbrecher durch die Steckdose kommt
Wie schützt man am besten sein Wohnhaus? Richtig, mit einem guten Schloss an der Haustür und im Idealfall noch mit einem zusätzlichen Sicherheitsriegel. Aber was hilft das alles, wenn der Einbrecher überhaupt nicht durch die Tür kommt? Stell dir vor, der Dieb schlüpft einfach über die Steckdose ins Haus. Drinnen angekommen, räumt er in aller Seelenruhe und völlig unbemerkt die Schränke aus – und zu allem Überfluss tauscht er am Ende noch das Schloss der Haustür aus, sodass du als Besitzer nicht einmal mehr in dein eigenes Heim hineinkommst.
Genau dieses Szenario beschreibt die aktuelle, hochgradig kritische Sicherheitslücke wp2shell und gilt als eine der schwerwiegendsten WordPress-Core-Sicherheitslücken der letzten Jahre. Hier bricht der Angreifer nicht über ein schwaches Passwort oder ein schlecht programmiertes Nischen-Plugin ein. Er nutzt eine Schwachstelle im innersten Kern des Systems (WordPress Core) und übernimmt die volle Kontrolle – ganz ohne Login.
Was ist passiert und seit wann läuft der Angriff?
Die IT-Sicherheitswelt schlug am 17. Juli 2026 Alarm. An diesem Tag veröffentlichten Sicherheitsforscher die Details zu einer verheerenden Kette aus zwei Schwachstellen im WordPress-Core. Da bereits wenige Stunden später funktionierende Schadcodes (sogenannte Proof-of-Concepts) im Netz kursierten, schwenkten Hacker weltweit sofort auf automatisierte Massenangriffe um.
Betroffen waren zahlreiche WordPress-Websites weltweit. Auch Sicherheitsbehörden, darunter das Bundesamt für Sicherheit in der Informationstechnik (BSI), warnten vor der kritischen Schwachstelle. Über die Warnungen und die laufenden Angriffe berichtete unter anderem Heise Online. Diese besitzt einen CVSS-Score von 9.8 (kritisch). Es handelt sich damit um eine der bedeutendsten Sicherheitslücken im WordPress-Bereich der letzten Jahre.
Der technische Hintergrund: So funktioniert die Exploit-Kette
Normalerweise müssen Angreifer Hürden wie Passwörter oder Zwei-Faktor-Authentifizierungen überwinden. Bei wp2shell entfällt dieser Schritt komplett. Es handelt sich um ein sogenanntes „Pre-Authentication Remote Code Execution“-Problem (Pre-Auth RCE). Die Angreifer verketten dafür zwei Fehler im System:
-
CVE-2026-63030 (Route Confusion): Ein Fehler bei der Routen-Validierung innerhalb der REST-API-Schnittstelle von WordPress (/wp-json/batch/v1) erlaubt es, interne Kontrollen unbemerkt zu umgehen.
-
CVE-2026-60137 (SQL-Injection): Über eine unzureichend abgesicherte Abfrage im WordPress-Kern können die Angreifer eigenen Code in die Datenbank einschleusen.
Die Angriffskette ermöglicht es so, Administratorrechte zu erlangen und anschließend neue Administrator-Konten oder Schadcode auszuführen. Die Angreifer installieren bösartige Fake-Plugins, hinterlegen dauerhafte digitale Hintertüren (Webshells) und manipulieren die Datenbank.
Welche Versionen sind betroffen?
Die Sicherheitslücke betrifft Standard-Installationen von WordPress, die seit Dezember 2025 veröffentlicht wurden:
- WordPress 6.9.0 bis 6.9.4
- WordPress 7.0.0 bis 7.0.1
Hinweis für Profis: Wer tiefe Einblicke in die exakte Code-Struktur, Infektionsindikatoren (IoCs) und Protokoll-Analysen benötigt, findet eine detaillierte technische Dokumentation sowie das offizielle Proof-of-Concept-Tool im wp2shell GitHub-Repository von 0xsha. Dort wird die Exploit-Kette aus der REST-API-Schnittstelle und der SQL-Injection bis hin zum ungecrackten Administratoren-Zugang im Detail aufgeschlüsselt.
Die Folgen: Woran erkennst du, ob du gehackt wurdest?
Das tückische an wp2shell ist, dass die Website oft normal weiterläuft, während im Hintergrund der Schaden entsteht. Typische Anzeichen für eine Kompromittierung sind:
- Unbekannte Administrator-Konten im WordPress-Dashboard.
- Plötzliche Weiterleitungen deiner Besucher auf dubiose Spam- oder Phishing-Seiten.
- Merkwürdige, fremdsprachige Suchergebnisse bei Google unter deinem Domainnamen.
- Ein extrem verlangsamtes Backend oder Server-Sperren durch den Hoster.
Da die Entwickler von WordPress die Gefahr von wp2shell extrem hoch einschätzen, wurden bereits kurz nach Bekanntwerden automatische Zwangsupdates auf die sicheren Versionen 6.9.5 und 7.0.2 initiiert.
Doch die Bedrohung schläft nicht: Kontinuierlich tauchen neue Sicherheitsrisiken auf. Wie dynamisch die Lage im WordPress-Core bleibt, zeigte sich erst diesen Donnerstagabend: Im Eilverfahren schob WordPress bereits das nächste Update auf Version 7.0.3 hinterher, um eine Reihe weiterer, frisch entdeckter Sicherheitslücken direkt im Keim zu ersticken.
Aber Vorsicht: Viele Server blockieren solche automatischen Hintergrund-Updates strikt, weshalb man sich niemals blind auf die Automatik verlassen sollte. Zudem schließt ein nachträgliches Update zwar die Lücke für die Zukunft, wirft einen bereits eingenisteten Hacker aber nicht mehr nachträglich aus dem System.
Schütze dein digitales Zuhause – mit unserem Website Service
Deine Website ist deine digitale Visitenkarte und oft das Herzstück deines Unternehmens. Sie ungesichert im Netz stehenzulassen, ist in Zeiten von wp2shell sehr gefährlich. Aufgrund der aktuellen Bedrohungslage empfiehlt sich ein zeitnahes Sicherheitsupdate und eine Überprüfung auf mögliche Kompromittierungen.
Damit komplexe API-Schnittstellen, Datenbank-Bereinigungen oder ständige Update-Prüfungen zukünftig kein Problem mehr darstellen, bieten wir einen professionellen und vollumfänglichen Website-Service an. Wir übernehmen das Sicherheits-Monitoring, spielen Updates sofort nach Erscheinen ein und sichern deine WordPress-Instanz präventiv gegen moderne Bedrohungen ab.
Die Sicherheit deiner Daten steht an erster Stelle!