• Link zu Facebook
  • Link zu LinkedIn
  • Link zu X
  • Link zu Instagram
Ivan Ivanov
  • Startseite
  • Blog
  • KnowHow
  • Zertifikate
  • Fotografie
  • Über mich
  • Links
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
Blog - Aktuelle Neuigkeiten

wp2shell: Kritische WordPress-Lücke erfordert sofortiges Update

Security

Kritische WordPress-Lücke „wp2shell“: Sofortiges Core-Update erforderlich!

Sicherheitsvorfälle bei WordPress betreffen meist unzureichend gepflegte Plugins oder Themes. Das aktuell bekannt gewordene Sicherheitsrisiko wp2shell wiegt jedoch um ein Vielfaches schwerer: Die Schwachstelle befindet sich direkt im WordPress-Core und ermöglicht es unauthentifizierten Angreifern, aus der Ferne Schadcode auf dem zugrundeliegenden Webserver auszuführen (Unauthenticated Remote Code Execution).

Was ist wp2shell?

Unter dem Namen wp2shell werden zwei verkettete Sicherheitslücken in der WordPress REST-API zusammengefasst. Konkret betrifft das Problem die Verarbeitung von Batch-Anfragen über den Endpoint /wp-json/batch/v1.

Da der REST-API-Endpunkt standardmäßig für jeden Internetnutzer erreichbar ist, benötigen Angreifer keinerlei Zugangsdaten oder Benutzerrechte auf der Ziel-Website. Über gezielt präparierte HTTP-Requests lässt sich die Eingabevalidierung umgehen und PHP-Code auf dem Server ausführen.

Welche Versionen sind betroffen?

Die Schwachstelle zieht sich durch alle aktuellen Hauptzweige der letzten Monate:

  • WordPress 6.8: Betroffen sind die Versionen 6.8.0 bis 6.8.5 (Sicher ab 6.8.6).

  • WordPress 6.9: Betroffen sind die Versionen 6.9.0 bis 6.9.4 (Sicher ab 6.9.5).

  • WordPress 7.0: Betroffen sind die Versionen 7.0.0 bis 7.0.1 (Sicher ab 7.0.2).

Achtung: Auch wenn das WordPress-Core-Team automatische Notfall-Updates (Auto-Updates) für betroffene Seiten angestoßen hat, schlagen diese auf vielen Servern aufgrund individueller Rechtevergaben, deaktivierter Cronjobs oder benutzerdefinierter Konfigurationen fehl. Eine manuelle Kontrolle ist zwingend erforderlich!

Handlungsanleitung für Website-Betreiber

1. Version kontrollieren & Manuell aktualisieren

Meldet euch im Backend eurer WordPress-Installation an und navigiert zu Dashboard → Aktualisierungen. Steht ein Core-Update auf Version 7.0.2 (oder die entsprechenden Wartungsreleases 6.9.5 / 6.8.6) bereit, führt dieses unverzüglich aus.

Prüfung auch über https://wp2shell.com/ möglich.

2. Notfall-Mitigation über die WAF (Falls kein Update möglich ist)

Sollte ein unmittelbares Update aus Kompatibilitätsgründen nicht möglich sein, muss der anfällige REST-API-Endpunkt auf Server- oder Firewall-Ebene (z. B. via Cloudflare oder Nginx/Apache-Regel) blockiert werden:

  • Blockieren aller Anfragen an /wp-json/batch/v1.

3. Indikatoren für eine Kompromittierung (IoCs) prüfen

Falls eure Seite auf einer ungepatchten Version lief, solltet ihr folgende Punkte kontrollieren:

  • Unbekannte Administratoren in der Benutzerliste.

  • Neuer, unautorisierter PHP-Code im Verzeichnis /wp-content/uploads/ oder in der index.php.

  • Unerwartete Modifikationen in der .htaccess-Datei.

Teilen mit:

  • Einen Link per E-Mail an einen Freund senden (Wird in neuem Fenster geöffnet) E-Mail
  • Drucken (Wird in neuem Fenster geöffnet) Drucken
  • Auf LinkedIn teilen (Wird in neuem Fenster geöffnet) LinkedIn

Ähnliche Beiträge

Juli 23, 2026
Schlagworte: Core Lücke Codeeinschleusung, Critical WordPress RCE 2026, REST API Batch Endpoint Vulnerability, Web Application Firewall WordPress Schutz, WordPress 7.0.2 Update, WordPress Hack ohne Login, WordPress Sicherheitslücke REST API, wp2shell WordPress
Eintrag teilen
  • Teilen auf WhatsApp
https://ivanivanov.de/wp-content/uploads/2026/07/wp2shell.png 887 1774 Ivan https://ivanivanov.de/wp-content/uploads/2016/12/Logo.png Ivan2026-07-23 20:10:082026-07-23 20:10:08wp2shell: Kritische WordPress-Lücke erfordert sofortiges Update
© Copyright - Ivan Ivanov
  • Link zu Facebook
  • Link zu LinkedIn
  • Link zu X
  • Link zu Instagram
  • Datenschutz
  • Impressum
Link to: FRANZFON v1.1.0: Selbstgehostete Personalakte & VoIP-Fixes Link to: FRANZFON v1.1.0: Selbstgehostete Personalakte & VoIP-Fixes FRANZFON v1.1.0: Selbstgehostete Personalakte & VoIP-FixesFranzfon Link to: Tails 7.10: Anonymes Linux mit neuem Shutdown und Videoplayer Link to: Tails 7.10: Anonymes Linux mit neuem Shutdown und Videoplayer Tails 7.10: Anonymes Linux mit neuem Shutdown und Videoplayer
Nach oben scrollen Nach oben scrollen Nach oben scrollen

Wir verwenden Cookies, um Inhalte und Anzeigen zu personalisieren, Funktionen für soziale Medien anbieten zu können und die Zugriffe auf unsere Website zu analysieren. Außerdem geben wir Informationen zu Ihrer Verwendung unserer Website an unsere Partner für soziale Medien, Werbung und Analysen weiter. Unsere Partner führen diese Informationen möglicherweise mit weiteren Daten zusammen, die Sie ihnen bereitgestellt haben oder die sie im Rahmen Ihrer Nutzung der Dienste gesammelt haben. Sie geben Einwilligung zu unseren Cookies, wenn Sie unsere Webseite weiterhin nutzen. Weitere Informationen zu Cookies erhalten Sie in unserer: Datenschutz

JA - ALLES AKZEPTIERENNEIN - ABLEHNEN!Einstellungen

Cookie- und Datenschutzeinstellungen



Warum wir Cookies einsetzen

Wir verwenden Cookies, um Inhalte und Anzeigen zu personalisieren, Funktionen für soziale Medien anbieten zu können und die Zugriffe auf unsere Website zu analysieren. Außerdem geben wir Informationen zu Ihrer Verwendung unserer Website an unsere Partner für soziale Medien, Werbung und Analysen weiter. Unsere Partner führen diese Informationen möglicherweise mit weiteren Daten zusammen, die Sie ihnen bereitgestellt haben oder die sie im Rahmen Ihrer Nutzung der Dienste gesammelt haben. Sie geben Einwilligung zu unseren Cookies, wenn Sie unsere Webseite weiterhin nutzen.

Weitere Informationen zu Cookies erhalten Sie in unserer: Datenschutz

Essenzielle Cookies

Diese Cookies sind unbedingt erforderlich, um Ihnen die über unsere Webseite verfügbaren Dienste zur Verfügung zu stellen und einige ihrer Funktionen zu nutzen. Da diese Cookies unbedingt notwendig sind, um die Website bereitzustellen, können Sie sie nicht ablehnen, ohne die Funktionsweise unserer Webseite zu beeinflussen. Sie können die Cookies sperren oder löschen, indem Sie Ihre Browsereinstellungen ändern und die Sperrung aller Cookies auf dieser Website erzwingen.

Statistiken

Diese Cookies sammeln Informationen, die entweder in zusammengefasster Form verwendet werden, um zu erfassen, wie unsere Website genutzt wird oder wie effektiv unsere Marketingkampagnen sind, oder dabei zu helfen, unsere Webseite und Anwendung für Sie anzupassen, um Ihr Erlebnis zu verbessern. Wenn Sie nicht möchten, dass wir Ihren Besuch auf unserer Webseite verfolgen, können Sie das Tracking in Ihrem Browser hier deaktivieren.

Sonstige Fremdleistungen

Wir nutzen auch verschiedene externe Dienste wie Google Webfonts, Google Maps und externe Videoanbieter. Da diese Anbieter möglicherweise personenbezogene Daten wie Ihre IP-Adresse sammeln, ermöglichen wir Ihnen hier, diese zu sperren. Bitte beachten Sie, dass dies die Funktionalität und das Erscheinungsbild unserer Website stark beeinträchtigen kann. Änderungen werden wirksam, sobald Sie die Seite neu laden.

Google Webfont-Einstellungen:

Google Map-Einstellungen:

Google reCaptcha-Einstellungen:

Einbettungen von Vimeo und Youtube-Videos:

Datenschutz-Bestimmungen

Sie können mehr über unsere Cookies und Datenschutzeinstellungen auf unserer Datenschutzseite erfahren.

Datenschutz
AKZEPTIERENVERWEIGERN
Nachrichtenleiste öffnen Nachrichtenleiste öffnen Nachrichtenleiste öffnen