THEVOS
Sicherheitsrichtlinie

WordPress-Sicherheitsprobleme im Überblick — nicht authentifizierte Core-RCE 'wp2shell' und eine Serie von Administrator-Kontoübernahmen (Juli 2026)

Von THEVOS 編集部· 2026-07-25 ·3 Min. Lesezeit ·659
WordPress-Sicherheitsprobleme im Überblick — nicht authentifizierte Core-RCE 'wp2shell' und eine Serie von Administrator-Kontoübernahmen (Juli 2026)

Im Juli 2026 kam es im WordPress-Ökosystem, das ein erheblicher Teil des weltweiten Webs nutzt, zu einer Reihe von Sicherheitsvorfällen in einem in jüngster Zeit selten gesehenen Ausmaß. Insbesondere wurde im WordPress-Core selbst eine Schwachstelle entdeckt, die eine Remote Code Execution (RCE) ohne Konto ermöglicht, woraufhin ein Notfall-Patch veröffentlicht wurde. Zudem wurden in beliebten Plugins nacheinander Schwachstellen offengelegt, mit denen sich Administrator-Konten vollständig übernehmen lassen. Wir fassen nur die Kernpunkte zusammen.

1. wp2shell — nicht authentifizierte Remote Code Execution im WordPress-Core

Dies ist der Kern des Vorfalls. Es handelt sich um eine aus zwei Schwachstellen verkettete Angriffskette, mit der ein Angreifer ohne Konto die Datenbank der Website erreichen und diese vollständig übernehmen kann; sie erhielt den Namen 'wp2shell'. Besonders gefährlich ist, dass auch eine reine Standardinstallation ohne jedes Plugin betroffen ist.

  • CVE-2026-63030 (Critical) — Durch eine Verwechslung der Batch-Route der REST-API wird die Berechtigungsprüfung ausgehebelt, und über eine SQL-Injection kommt es zur Remote Code Execution. (Gemeldet von: Adam Kues / Assetnote)
  • CVE-2026-60137 (High) — Eine SQL-Injection, die ursprünglich nur angemeldete Benutzer auslösen konnten, wird in Kombination mit der obigen Schwachstelle auch im nicht authentifizierten Zustand erreichbar.

Betroffene Versionen und Patches

WordPress-VersionAuswirkungPatch-Version
6.9Beide Schwachstellen6.9.5
7.0Beide Schwachstellen7.0.2
6.8Nur CVE-2026-601376.8.6
7.1 betaBeide Schwachstellen7.1 beta2
vor 6.8Nicht betroffen

Die Patches wurden am 17.–18. Juli 2026 veröffentlicht, und WordPress aktivierte sogar erzwungene automatische Updates. Dennoch wurden bereits unmittelbar nach der Offenlegung reale Angriffe beobachtet. Patchstack blockierte über 65.000 Angriffsversuche von mehr als 1.500 IP-Adressen; die Installation von Web-Shells und die Erstellung von Backdoor-Administrator-Konten wurden bestätigt.

Gegenmaßnahme — Aktualisieren Sie umgehend auf 6.9.5 / 7.0.2 / 6.8.6 oder höher. Falls ein sofortiges Patchen nicht möglich ist, wird als vorübergehende Maßnahme empfohlen, in der WAF die Pfade /wp-json/batch/v1 und ?rest_route=/batch/v1 zu blockieren (dies kann einige reguläre Funktionen beeinträchtigen).

2. Eine Serie von Plugin-Administratorübernahmen — Missbrauch des Passwort-Zurücksetzens

Zufällig traten in mehreren beliebten Plugins gleichzeitig kritische Schwachstellen desselben Typs zutage. Weil die Funktion zum Wiederherstellen bzw. Zurücksetzen des Passworts der vom Angreifer angegebenen E-Mail-Adresse ohne Weiteres vertraut, kann ein nicht authentifizierter Angreifer den Zurücksetzungs-Link eines Administrator-Kontos abfangen und das Konto übernehmen. Alle folgenden erhielten einen CVSS-Wert von 9,8 (höchste Stufe).

  • miniOrange OAuth SSO — CVE-2026-57807. Alle Versionen bis einschließlich 38.5.8 betroffen, Authentifizierungsumgehung (Missbrauch der Passwortwiederherstellung). Offengelegt am 9. Juli.
  • Kirki (Freeform Page Builder) — CVE-2026-8206. Betrifft 6.0.0–6.0.6, behoben in 6.0.7. Rund 150.000 Websites waren exponiert, und es finden reale Angriffe statt.
  • Burst Statistics — CVE-2026-8181. Administrator-Identitätsvortäuschung durch Authentifizierungsumgehung. Offengelegt am 8. Mai.

3. Die WordPress-Schwachstellenlandschaft 2026

Über die Einzelfälle hinaus ist die Entwicklung selbst besorgniserregend. Seit Beginn des Jahres 2026 werden mehr als 250 Schwachstellen pro Woche in WordPress-Plugins offengelegt; davon sind 43 % ohne Authentifizierung ausnutzbar, und 23 % bleiben auch 30 Tage nach der Offenlegung noch ungepatcht. Schmerzhaft ist zudem, dass die verbreitete Annahme 'der Core ist sicher, man muss nur bei den Plugins aufpassen' durch diese Core-RCE widerlegt wurde.

Was Sie jetzt tun sollten (Checkliste)

  • Den WordPress-Core umgehend auf die neueste Sicherheitsversion aktualisieren (6.9.5 / 7.0.2 / 6.8.6+)
  • Alle eingesetzten Plugins vollständig überprüfen — insbesondere bei Nutzung von miniOrange OAuth SSO, Kirki oder Burst Statistics umgehend aktualisieren
  • Prüfen, ob in der Liste der Administrator-Konten unbekannte Konten hinzugefügt wurden
  • Die Website-Dateien nach unbekannten Plugins, Themes oder Web-Shells durchsuchen
  • Automatische Updates, WAF und regelmäßige Backups erneut überprüfen

Abschließende Anmerkung

Das mehrsprachige CMS 'VosCMS' von THEVOS beobachtet solche Ökosystem-Themen kontinuierlich und wird Sicherheitsnachrichten laufend in der Kategorie 'Sicherheitshinweise' dieses Blogs zusammenfassen und weitergeben. Ganz gleich, welche Plattform Sie nutzen: Wir empfehlen, noch heute einmal Ihren Update-Status zu überprüfen.

Quellen: Wordfence, Patchstack, Help Net Security, The Hacker News, BleepingComputer, Orca Security (Juli 2026).

Teilen LINE X Facebook

Kommentare (0)

Noch keine Kommentare. Schreiben Sie den ersten.

Ähnliche Beiträge

THEVOS
Startseite Startseite Service Website-Erstellung Webhosting E-Mail-Dienst Domain-Service Lösungen VosCMS-Lösung Shop-Lösung TMS-Lösung AI-Hanes-Lösung Reservierungslösung Matching-Lösung für die Nachtbranche Gemeinschaft Ankündigungen Freies Forum Fragen & Antworten FAQ Schaufenster Blog Kontakt
Anmelden Registrieren