
Mitte Juli 2026 wurde mit wp2shell eine der kritischsten Sicherheitslücken der letzten Jahre im WordPress-Kern öffentlich. Die Lücke erlaubt es Angreifern, vollständig ohne Zugangsdaten und ohne installierte Plugins beliebigen Code auf einer WordPress-Installation auszuführen. Da WordPress schätzungsweise 40 % aller Websites weltweit antreibt, sind potenziell über 500 Millionen Seiten betroffen.
Was ist wp2shell?
wp2shell ist keine einzelne Schwachstelle, sondern die Kombination zweier Bugs zu einer sogenannten Pre-Authentication Remote Code Execution (RCE): Eine SQL-Injection im Parameter author__not_in von WP_Query (CVE-2026-60137) trifft auf eine Routenverwechslung in der REST-API-Batch-Route /wp-json/batch/v1 (CVE-2026-63030). Erst das Zusammenspiel beider Bugs macht den Angriff möglich.
Wie funktioniert der Angriff?
Die REST-API-Batch-Route erlaubt es normalerweise, mehrere API-Aufrufe in einem einzigen Request zu bündeln. Durch die Routenverwechslung lässt sich diese Funktion missbrauchen, um interne WP_Query-Aufrufe mit manipulierten Parametern auszulösen. Über den verwundbaren Parameter author__not_in schleust ein Angreifer eigenen SQL-Code ein und kann darüber letztlich beliebigen PHP-Code auf dem Server zur Ausführung bringen — ganz ohne Login und ohne Interaktion eines Nutzers.
Welche Versionen sind betroffen?
WordPress 6.9.0 bis 6.9.4 — betroffen, Fix in 6.9.5
WordPress 7.0.0 bis 7.0.1 — betroffen, Fix in 7.0.2
Der Fehler steckt im WordPress-Kern selbst, nicht in einem Plugin oder Theme. Ein Standard-Install ohne jede Erweiterung ist bereits angreifbar.
Wird die Lücke bereits aktiv ausgenutzt?
Ja. Sicherheitsfirmen wie Patchstack berichten von aktiven Angriffen in freier Wildbahn. Zusätzlich ist ein funktionierender Proof-of-Concept öffentlich auf GitHub verfügbar, wodurch die Einstiegshürde für Angreifer weiter sinkt.
Was Sie jetzt tun sollten
WordPress sofort auf 7.0.2 bzw. 6.9.5 aktualisieren
Falls ein Update kurzfristig nicht möglich ist: Anonymen Zugriff auf /wp-json/batch/v1 bzw. ?rest_route=/batch/v1 per WAF blockieren
Alternativ ein Plugin einsetzen, das anonymen Zugriff auf die REST-API generell unterbindet
Server- und Zugriffslogs auf ungewöhnliche Anfragen an die Batch-API prüfen
Fazit
wp2shell zeigt eindrücklich, wie gefährlich Schwachstellen im WordPress-Kern selbst sind — unabhängig von Plugins oder Themes. Wer WordPress betreibt, sollte jetzt umgehend prüfen, ob die eigene Version betroffen ist, und das Update nicht aufschieben. Je länger eine verwundbare Installation online bleibt, desto größer das Risiko einer Kompromittierung.
Ist Ihre WordPress-Website von wp2shell betroffen? Die eazyCode Software GmbH prüft Ihre Installation, spielt das Update ein und schützt Ihre Seite dauerhaft. Kontaktieren Sie uns unverbindlich — wir antworten innerhalb von 24 Stunden.

Ist Ihre WordPress-Website von wp2shell betroffen? Die eazyCode Software GmbH prüft Ihre Installation, spielt das Update ein und schützt Ihre Seite dauerhaft. Kontaktieren Sie uns unverbindlich — wir antworten innerhalb von 24 Stunden.