<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>REST API Batch Endpoint Vulnerability-Archiv - Ivan Ivanov</title>
	<atom:link href="https://ivanivanov.de/blog/tag/rest-api-batch-endpoint-vulnerability/feed/" rel="self" type="application/rss+xml" />
	<link>https://ivanivanov.de/blog/tag/rest-api-batch-endpoint-vulnerability/</link>
	<description>Have you tried turning it off and on again?</description>
	<lastBuildDate>Thu, 23 Jul 2026 20:10:08 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
<site xmlns="com-wordpress:feed-additions:1">121858272</site>	<item>
		<title>wp2shell: Kritische WordPress-Lücke erfordert sofortiges Update</title>
		<link>https://ivanivanov.de/blog/wp2shell-wordpress-kritische-sicherheitsluecke-rce-update/</link>
		
		<dc:creator><![CDATA[Ivan]]></dc:creator>
		<pubDate>Thu, 23 Jul 2026 20:10:08 +0000</pubDate>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[Core Lücke Codeeinschleusung]]></category>
		<category><![CDATA[Critical WordPress RCE 2026]]></category>
		<category><![CDATA[REST API Batch Endpoint Vulnerability]]></category>
		<category><![CDATA[Web Application Firewall WordPress Schutz]]></category>
		<category><![CDATA[WordPress 7.0.2 Update]]></category>
		<category><![CDATA[WordPress Hack ohne Login]]></category>
		<category><![CDATA[WordPress Sicherheitslücke REST API]]></category>
		<category><![CDATA[wp2shell WordPress]]></category>
		<guid isPermaLink="false">https://ivanivanov.de/?p=5590</guid>

					<description><![CDATA[<p>Kritische WordPress-Lücke „wp2shell“: Sofortiges Core-Update erforderlich! Sicherheitsvorfälle bei WordPress betreffen meist unzureichend gepflegte Plugins oder Themes. Das aktuell bekannt gewordene Sicherheitsrisiko wp2shell wiegt jedoch um ein Vielfaches schwerer: Die Schwachstelle befindet sich direkt im WordPress-Core und ermöglicht es unauthentifizierten Angreifern, aus der Ferne Schadcode auf dem zugrundeliegenden Webserver auszuführen (Unauthenticated Remote Code Execution). Was ist [&#8230;]</p>
<p>Der Beitrag <a href="https://ivanivanov.de/blog/wp2shell-wordpress-kritische-sicherheitsluecke-rce-update/">wp2shell: Kritische WordPress-Lücke erfordert sofortiges Update</a> erschien zuerst auf <a href="https://ivanivanov.de">Ivan Ivanov</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h1 data-path-to-node="12">Kritische WordPress-Lücke „wp2shell“: Sofortiges Core-Update erforderlich!</h1>
<p data-path-to-node="13">Sicherheitsvorfälle bei WordPress betreffen meist unzureichend gepflegte Plugins oder Themes. Das aktuell bekannt gewordene Sicherheitsrisiko <b data-path-to-node="13" data-index-in-node="142">wp2shell</b> wiegt jedoch um ein Vielfaches schwerer: Die Schwachstelle befindet sich direkt im <b data-path-to-node="13" data-index-in-node="234">WordPress-Core</b> und ermöglicht es unauthentifizierten Angreifern, aus der Ferne Schadcode auf dem zugrundeliegenden Webserver auszuführen (Unauthenticated Remote Code Execution).</p>
<h2 data-path-to-node="14">Was ist wp2shell?</h2>
<p data-path-to-node="15">Unter dem Namen <b data-path-to-node="15" data-index-in-node="16">wp2shell</b> werden zwei verkettete Sicherheitslücken in der WordPress REST-API zusammengefasst. Konkret betrifft das Problem die Verarbeitung von Batch-Anfragen über den Endpoint <code data-path-to-node="15" data-index-in-node="192">/wp-json/batch/v1</code>.</p>
<p data-path-to-node="16">Da der REST-API-Endpunkt standardmäßig für jeden Internetnutzer erreichbar ist, benötigen Angreifer keinerlei Zugangsdaten oder Benutzerrechte auf der Ziel-Website. Über gezielt präparierte HTTP-Requests lässt sich die Eingabevalidierung umgehen und PHP-Code auf dem Server ausführen.</p>
<h3 data-path-to-node="17">Welche Versionen sind betroffen?</h3>
<p data-path-to-node="18">Die Schwachstelle zieht sich durch alle aktuellen Hauptzweige der letzten Monate:</p>
<ul data-path-to-node="19">
<li>
<p data-path-to-node="19,0,0"><b data-path-to-node="19,0,0" data-index-in-node="0">WordPress 6.8:</b> Betroffen sind die Versionen 6.8.0 bis 6.8.5 (Sicher ab <b data-path-to-node="19,0,0" data-index-in-node="71">6.8.6</b>).</p>
</li>
<li>
<p data-path-to-node="19,1,0"><b data-path-to-node="19,1,0" data-index-in-node="0">WordPress 6.9:</b> Betroffen sind die Versionen 6.9.0 bis 6.9.4 (Sicher ab <b data-path-to-node="19,1,0" data-index-in-node="71">6.9.5</b>).</p>
</li>
<li>
<p data-path-to-node="19,2,0"><b data-path-to-node="19,2,0" data-index-in-node="0">WordPress 7.0:</b> Betroffen sind die Versionen 7.0.0 bis 7.0.1 (Sicher ab <b data-path-to-node="19,2,0" data-index-in-node="71">7.0.2</b>).</p>
</li>
</ul>
<blockquote data-path-to-node="20">
<p data-path-to-node="20,0"><b data-path-to-node="20,0" data-index-in-node="0">Achtung:</b> Auch wenn das WordPress-Core-Team automatische Notfall-Updates (Auto-Updates) für betroffene Seiten angestoßen hat, schlagen diese auf vielen Servern aufgrund individueller Rechtevergaben, deaktivierter Cronjobs oder benutzerdefinierter Konfigurationen fehl. Eine manuelle Kontrolle ist zwingend erforderlich!</p>
</blockquote>
<h2 data-path-to-node="21">Handlungsanleitung für Website-Betreiber</h2>
<h3 data-path-to-node="22">1. Version kontrollieren &amp; Manuell aktualisieren</h3>
<p data-path-to-node="23">Meldet euch im Backend eurer WordPress-Installation an und navigiert zu <b data-path-to-node="23" data-index-in-node="72">Dashboard → Aktualisierungen</b>. Steht ein Core-Update auf Version 7.0.2 (oder die entsprechenden Wartungsreleases 6.9.5 / 6.8.6) bereit, führt dieses unverzüglich aus.</p>
<p data-path-to-node="23">Prüfung auch über <a href="https://wp2shell.com/" target="_blank" rel="noopener">https://wp2shell.com/</a> möglich.</p>
<h3 data-path-to-node="24">2. Notfall-Mitigation über die WAF (Falls kein Update möglich ist)</h3>
<p data-path-to-node="25">Sollte ein unmittelbares Update aus Kompatibilitätsgründen nicht möglich sein, muss der anfällige REST-API-Endpunkt auf Server- oder Firewall-Ebene (z. B. via Cloudflare oder Nginx/Apache-Regel) blockiert werden:</p>
<ul data-path-to-node="26">
<li>
<p data-path-to-node="26,0,0">Blockieren aller Anfragen an <code data-path-to-node="26,0,0" data-index-in-node="29">/wp-json/batch/v1</code>.</p>
</li>
</ul>
<h3 data-path-to-node="27">3. Indikatoren für eine Kompromittierung (IoCs) prüfen</h3>
<p data-path-to-node="28">Falls eure Seite auf einer ungepatchten Version lief, solltet ihr folgende Punkte kontrollieren:</p>
<ul data-path-to-node="29">
<li>
<p data-path-to-node="29,0,0">Unbekannte Administratoren in der Benutzerliste.</p>
</li>
<li>
<p data-path-to-node="29,1,0">Neuer, unautorisierter PHP-Code im Verzeichnis <code data-path-to-node="29,1,0" data-index-in-node="47">/wp-content/uploads/</code> oder in der <code data-path-to-node="29,1,0" data-index-in-node="80">index.php</code>.</p>
</li>
<li>
<p data-path-to-node="29,2,0">Unerwartete Modifikationen in der <code data-path-to-node="29,2,0" data-index-in-node="34">.htaccess</code>-Datei.</p>
</li>
</ul>
<p>Der Beitrag <a href="https://ivanivanov.de/blog/wp2shell-wordpress-kritische-sicherheitsluecke-rce-update/">wp2shell: Kritische WordPress-Lücke erfordert sofortiges Update</a> erschien zuerst auf <a href="https://ivanivanov.de">Ivan Ivanov</a>.</p>
]]></content:encoded>
					
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">5590</post-id>	</item>
	</channel>
</rss>
