Security News · Stand 28. Juli 2026

wp2shell: Die kritische WordPress-Lücke, die gerade aktiv ausgenutzt wird – sind Sie betroffen?

Eine gefährliche Lückenkette im WordPress-Core ermöglicht Angriffe ohne Benutzerkonto und ohne verwundbares Plugin. Wer eine betroffene Version betreibt, sollte jetzt handeln – nicht erst beim ersten sichtbaren Symptom.

Abstraktes weißes Website-Core-Modell, dessen offene Sicherheitslücke von einer cyanfarbenen Patch-Platte geschlossen wird

Am 17. Juli 2026 veröffentlichte WordPress ein außerplanmäßiges Sicherheitsupdate für eine kritische und eine schwere Schwachstelle. Zusammengenommen werden die beiden Lücken als wp2shell bezeichnet. Sicherheitsanbieter beobachten inzwischen reale Angriffsversuche, zugleich ist ein öffentlich verfügbarer Proof of Concept im Umlauf.

Das Besondere: Betroffen ist der WordPress-Core selbst. Ein Angreifer benötigt weder ein Benutzerkonto noch ein bestimmtes Plugin. Eine unveränderte Standardinstallation kann verwundbar sein, wenn sie eine der betroffenen Core-Versionen nutzt.

Das Wichtigste zuerst

Öffnen Sie in WordPress Dashboard → Aktualisierungen und prüfen Sie die installierte Version. Für die vollständige wp2shell-Kette sind WordPress 6.9.0 bis 6.9.4 sowie 7.0.0 bis 7.0.1 betroffen. Aktualisieren Sie umgehend auf die neueste unterstützte WordPress-Version.

Sie wissen nicht, welche Version installiert ist?

Im Backend finden Sie die Angabe unter „Dashboard → Aktualisierungen“. Falls das Backend nicht erreichbar ist oder mehrere Installationen im Hosting liegen, prüfen wir Version, Update-Stand und grundlegende Sicherheitsmerkmale kostenlos für Sie.

Kostenlosen Sicherheits-Check starten

Was ist wp2shell?

wp2shell ist keine einzelne Sicherheitslücke, sondern eine Kette aus zwei Schwachstellen im WordPress-Core:

  • 01CVE-2026-63030: Eine Verwechslung von Routen in der WordPress REST API kann Sicherheitsprüfungen umgehen. Das offizielle WordPress-Advisory bewertet diese Komponente als kritisch.
  • 02CVE-2026-60137: Eine fehlerhafte Verarbeitung des Parameters author__not_in in WP_Query kann SQL-Injection ermöglichen.

Werden beide Fehler miteinander kombiniert, kann ein nicht angemeldeter Angreifer aus der Ferne Code ausführen. In der Praxis bedeutet Remote Code Execution: Eine Website kann vollständig übernommen, verändert oder mit dauerhaften Hintertüren versehen werden.

Warum ist die Lücke so gefährlich?

Viele WordPress-Sicherheitsmeldungen betreffen ein einzelnes Plugin oder Theme. Dann sind nur Websites gefährdet, auf denen genau diese Erweiterung installiert ist. wp2shell sitzt dagegen im Core. Damit reicht eine betroffene WordPress-Version als Voraussetzung aus.

Hinzu kommen drei Faktoren: Für den Angriff ist keine Anmeldung nötig, funktionierende Angriffswerkzeuge sind öffentlich geworden und reale Ausnutzungsversuche wurden bereits beobachtet. WordPress hat deshalb für betroffene Installationen erzwungene automatische Updates aktiviert. Website-Betreiber sollten trotzdem kontrollieren, ob das Update auf jeder Installation tatsächlich angekommen ist.

Welche WordPress-Versionen sind betroffen?

Installierte VersionBewertungMindestens erforderlich
6.9.0 bis 6.9.4Vollständige wp2shell-RCE-Kette möglich6.9.5; besser neueste unterstützte Version
7.0.0 bis 7.0.1Vollständige wp2shell-RCE-Kette möglich7.0.2 oder neuer
6.8.0 bis 6.8.5Von der zugehörigen SQL-Injection betroffen, nicht von der vollständigen wp2shell-Kette6.8.6; besser neueste unterstützte Version
Vor 6.8Von diesen beiden konkreten CVEs nicht betroffen, aber veraltet und möglicherweise durch andere Lücken gefährdetAuf eine aktuell unterstützte Version aktualisieren

Für produktive Websites ist eine alte, lediglich zurückgepatchte Versionslinie keine gute Dauerlösung. Das offizielle WordPress-Projekt empfiehlt die sofortige Aktualisierung; nur der aktuellste Versionszweig wird aktiv unterstützt.

Was sollten Website-Betreiber jetzt tun?

  • 01Alle Installationen inventarisieren.
    Prüfen Sie Hauptdomain, Subdomains, Staging-Systeme und Kunden- oder Entwicklungsordner. Eine vergessene Installation kann ebenso erreichbar und angreifbar sein.
  • 02Version im Backend kontrollieren.
    Öffnen Sie „Dashboard → Aktualisierungen“. Verlassen Sie sich nicht darauf, dass automatische Updates überall funktioniert haben.
  • 03Aktuelles Backup sichern.
    Erstellen Sie vor dem Eingriff eine vollständige Sicherung aus Dateien und Datenbank. Wenn ein Angriff bereits vermutet wird, bewahren Sie den aktuellen Zustand zusätzlich für die spätere Untersuchung auf.
  • 04WordPress sofort aktualisieren.
    Spielen Sie die aktuelle unterstützte Core-Version ein und kontrollieren Sie anschließend, ob Website, Formulare, Shop und Backend wie erwartet funktionieren.
  • 05Exponierte Systeme untersuchen.
    War die Website nach dem 17. Juli noch verwundbar erreichbar, sollten Logs, Core-Dateien, Benutzer und installierte Erweiterungen auf ungewöhnliche Veränderungen geprüft werden.

Reicht das Update allein aus?

Das Update verhindert eine neue Ausnutzung dieser Schwachstellen. Es entfernt aber keine Hintertür, die ein Angreifer zuvor bereits angelegt hat. Eine Website kann daher auf einer sicheren Version laufen und trotzdem kompromittiert sein.

Verdächtig sind unter anderem unbekannte Administrationskonten, neue oder unerwartete Plugins, veränderte PHP-Dateien und ungewöhnliche Zugriffe in den Server-Logs. Eine unauffällige Startseite ist keine belastbare Entwarnung. Wer im gefährdeten Zeitraum ungepatcht erreichbar war, sollte zumindest eine gezielte Integritäts- und Benutzerprüfung durchführen lassen.

Sie wissen nicht, ob Ihre Seite betroffen ist? Wir prüfen das kostenlos.

Rheingeist kontrolliert Ihre öffentlich erreichbare WordPress-Version, den grundlegenden Update-Stand und sichtbare Sicherheitsmerkmale. Sie erhalten eine verständliche Einschätzung und wissen danach, ob unmittelbarer Handlungsbedarf besteht. Finden wir Auffälligkeiten, besprechen wir die nächsten Schritte transparent mit Ihnen.

Kostenlosen Sicherheits-Check anfragen Direkt Kontakt aufnehmen

Zeigt Ihre Website bereits fremde Weiterleitungen, unbekannte Benutzer oder andere Auffälligkeiten, hilft unser Ratgeber „Meine WordPress-Seite wurde gehackt – was jetzt?“ bei den ersten Sofortmaßnahmen.

Quellen und Stand der Einordnung: WordPress 7.0.2 Security Release, offizielles WordPress-Advisory zu CVE-2026-63030, Advisory zu CVE-2026-60137 und Beobachtungen zur aktiven Ausnutzung. Stand: 28. Juli 2026.

Was Großartiges erschaffen? Gemeinsam.

Erzählen Sie uns von Ihrem Vorhaben. Wir melden uns persönlich und unverbindlich innerhalb von 24 Stunden.

jetzt anfragen • jetzt anfragen • jetzt anfragen • 

Sie haben Fragen oder möchten ein Projekt anfragen?