wp2shell: Kritische WordPress-Sicherheitslücke bedroht 500 Millionen Websites

wp2shell

Mitte Juli 2026 wurde mit wp2shell eine der kritischsten Sicherheitslücken der letzten Jahre im WordPress-Kern öffentlich. Die Lücke erlaubt es Angreifern, vollständig ohne Zugangsdaten und ohne installierte Plugins beliebigen Code auf einer WordPress-Installation auszuführen. Da WordPress schätzungsweise 40 % aller Websites weltweit antreibt, sind potenziell über 500 Millionen Seiten betroffen.

Was ist wp2shell?

wp2shell ist keine einzelne Schwachstelle, sondern die Kombination zweier Bugs zu einer sogenannten Pre-Authentication Remote Code Execution (RCE): Eine SQL-Injection im Parameter author__not_in von WP_Query (CVE-2026-60137) trifft auf eine Routenverwechslung in der REST-API-Batch-Route /wp-json/batch/v1 (CVE-2026-63030). Erst das Zusammenspiel beider Bugs macht den Angriff möglich.

Wie funktioniert der Angriff?

Die REST-API-Batch-Route erlaubt es normalerweise, mehrere API-Aufrufe in einem einzigen Request zu bündeln. Durch die Routenverwechslung lässt sich diese Funktion missbrauchen, um interne WP_Query-Aufrufe mit manipulierten Parametern auszulösen. Über den verwundbaren Parameter author__not_in schleust ein Angreifer eigenen SQL-Code ein und kann darüber letztlich beliebigen PHP-Code auf dem Server zur Ausführung bringen — ganz ohne Login und ohne Interaktion eines Nutzers.

Welche Versionen sind betroffen?

  • WordPress 6.9.0 bis 6.9.4 — betroffen, Fix in 6.9.5

  • WordPress 7.0.0 bis 7.0.1 — betroffen, Fix in 7.0.2

Der Fehler steckt im WordPress-Kern selbst, nicht in einem Plugin oder Theme. Ein Standard-Install ohne jede Erweiterung ist bereits angreifbar.

Wird die Lücke bereits aktiv ausgenutzt?

Ja. Sicherheitsfirmen wie Patchstack berichten von aktiven Angriffen in freier Wildbahn. Zusätzlich ist ein funktionierender Proof-of-Concept öffentlich auf GitHub verfügbar, wodurch die Einstiegshürde für Angreifer weiter sinkt.

Was Sie jetzt tun sollten

  • WordPress sofort auf 7.0.2 bzw. 6.9.5 aktualisieren

  • Falls ein Update kurzfristig nicht möglich ist: Anonymen Zugriff auf /wp-json/batch/v1 bzw. ?rest_route=/batch/v1 per WAF blockieren

  • Alternativ ein Plugin einsetzen, das anonymen Zugriff auf die REST-API generell unterbindet

  • Server- und Zugriffslogs auf ungewöhnliche Anfragen an die Batch-API prüfen

Fazit

wp2shell zeigt eindrücklich, wie gefährlich Schwachstellen im WordPress-Kern selbst sind — unabhängig von Plugins oder Themes. Wer WordPress betreibt, sollte jetzt umgehend prüfen, ob die eigene Version betroffen ist, und das Update nicht aufschieben. Je länger eine verwundbare Installation online bleibt, desto größer das Risiko einer Kompromittierung.

eazyCode Logo Ist Ihre WordPress-Website von wp2shell betroffen? Die eazyCode Software GmbH prüft Ihre Installation, spielt das Update ein und schützt Ihre Seite dauerhaft. Kontaktieren Sie uns unverbindlich — wir antworten innerhalb von 24 Stunden.

Kostenloses Erstgespräch – unverbindlich

Ihr Projekt verdient einen ehrlichen Partner.

Schildern Sie uns Ihre Anforderungen – wir melden uns innerhalb von 24 Stunden mit einer ersten Einschätzung. Kein Verkaufsgespräch, kein Kleingedrucktes.

Telefon

Mo–Fr, 9–17 Uhr. Wir sind direkt erreichbar.

+49 (0) 9072 922022 - 0
Termin vereinbaren

30 Minuten. Online. Kostenlos und unverbindlich.

Termin vereinbaren

Schreiben Sie uns – wir antworten innerhalb von 24 Stunden.