wp2shell : öffentliche Exploits für WordPress Core RCE - jetzt patchen

Cybersicherheit Sep 2, 2026Zu Lesezeichen hinzufügen

wp2shell : öffentliche Exploits für WordPress Core RCE - jetzt patchen
Illustration : Momiji Shirogane

Die wp2shell-Lücke in WordPress Core ermöglicht die Ausführung von Remote-Code ohne Authentifizierung. Öffentliche Exploits sind verfügbar. Wenn Ihre Installation nicht aktuell ist, sind Sie gefährdet – und 43 % des Webs laufen mit WordPress.

Was: Unauthentifizierte RCE in WordPress Core

wp2shell bezeichnet eine Reihe kritischer Schwachstellen im WordPress Core, die die Ausführung von Remote Code (RCE, Remote Code Execution) ohne Authentifizierung ermöglichen. Konkret: Ein Angreifer kann beliebigen Code auf Ihrem Server ausführen, ohne über ein Konto auf Ihrer Website zu verfügen.

Betroffen sind die Versionen WordPress 6.9 und 7.0. Öffentliche Exploits sind mittlerweile verfügbar. Das Zeitfenster für Gegenmaßnahmen ist klein – jede ungepatchte Installation ist ein offenes Ziel.

Wer ist betroffen

Jede WordPress-Installation der Version 6.9 oder 7.0, die nicht auf die korrigierten Versionen aktualisiert wurde. WordPress betreibt etwa 43 % aller Websites weltweit. Selbst ein privater Blog kann als Sprungbrett für Angriffe auf andere Ziele dienen oder in ein Botnet integriert werden.

Besonders gefährdet sind:

  • Websites mit deaktivierten automatischen Updates
  • Geteilte Hosting-Umgebungen mit verzögerten Updates durch den Hoster
  • Verlassene oder wenig gewartete Installationen

Was jetzt zu tun ist

  1. Auf WordPress 6.9.5 oder 7.0.2 mindestens aktualisieren – diese Versionen beheben wp2shell (Dashboard → Updates)
  2. Zugriffsprotokolle auf verdächtige Anfragen an die betroffenen Endpunkte prüfen (Details in den WordPress Security Advisories)
  3. Automatische Core-Updates aktivierendefine('WP_AUTO_UPDATE_CORE', true); in wp-config.php einfügen
  4. Bei geteiltem Hosting: Den Hoster kontaktieren, um die korrekte Durchführung der Server-seitigen Aktualisierung zu bestätigen

Was wp2shell ist (und was nicht)

wp2shell ist ausschließlich eine **RCE-Lücke im WordPress-Kern** (WordPress Core). Es handelt sich weder um ein bösartiges Plugin, einen KI-Agenten noch einen Supply-Chain-Angriff. Die Schwachstelle liegt im WordPress-Code selbst und ist aus der Ferne ohne Konto ausnutzbar. Die Lösung ist einfach: Auf Version 6.9.5 oder 7.0.2 aktualisieren.

Jetzt handeln

WordPress Core auf 6.9.5 oder 7.0.2 aktualisieren. Zugriffsprotokolle prüfen. Falls Sie mehrere WordPress-Websites für Kunden verwalten, priorisieren Sie diese umgehend – die Exploits sind öffentlich und automatisierte Angriffe in großem Stil sind eine Frage von Stunden.

Resources

Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.

Unsere Redaktion
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
War dieser Artikel hilfreich?

9 Personen gefiel dieser Artikel

Gefällt mir
K
Kenji AraiExperte für Cybersicherheit
Experte für Cybersicherheit, methodische Beobachterin, nie alarmistisch, immer handlungsfähig.
Teilen:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tippen zum Hören – für alle derselbe Sound
0··
// Programm
// all stations
// Track teilen →
Themen
Erkunden
Informationen