Zum Inhalt springen
findflix live7 Tage Pro gratis testenKeine Kreditkarte nötig
Neues Projekt gesucht?Los geht's
Page Builder & Tools

WordPress schließt Notfall-Lücke „wp2shell“: Update auf 7.0.2 zwingend

23. Juli 2026 · 2 Min. Lesezeit

WordPress hat die kritische Kern-Schwachstelle CVE-2026-63030 gepatcht. Ohne Login lassen sich Server übernehmen, die Zwangs-Updates laufen bereits automatisch. Wer manuell wartet, sollte sofort handeln.

Isometrisches 3D-Cover: dunkler Server-Block mit leuchtendem Riss, versiegelt von einem lime-grünen Schutzschild mit Schloss

WordPress hat am 17. Juli 2026 die Notfall-Version 7.0.2 veröffentlicht und schließt damit die kritische Kern-Schwachstelle „wp2shell“ (CVE-2026-63030). Die Lücke erlaubt Remote Code Execution ohne Authentifizierung. Betroffen sind laut den Sicherheitsforschern die Versionsreihen 6.9.0 bis 6.9.4 sowie 7.0.0 bis 7.0.1. WordPress.org hat für diese Installationen automatische Zwangs-Updates aktiviert, eine Maßnahme, die WordPress nur bei höchstem Risiko einsetzt.

Wer die Lücke gefunden hat

Entdeckt und verantwortungsvoll über HackerOne gemeldet hat die Chain Adam Kues vom australischen Offensive-Security-Team Assetnote (heute Teil von Searchlight Cyber), unterstützt von den Forschern TF1T, dtro und haongo. Aktive Angriffe waren zum Veröffentlichungszeitpunkt nicht bestätigt. Die Analysten rechnen jedoch damit, dass durch Patch-Diffing sehr schnell öffentliche Proof-of-Concepts auftauchen werden.

Was technisch passiert

Die Lücke kombiniert zwei Probleme. Der REST-Endpoint POST /wp-json/batch/v1, mit dem sich mehrere API-Anfragen in einem HTTP-Request bündeln lassen, kann durch fehlerhaft geformte Request-Pfade in einen Zustand versetzt werden, in dem Validierungs-Einträge ohne zugehörigen Route-Handler entstehen. Diese Route-Confusion führt dazu, dass ein Parameter wie author_exclude unerwartet in WP_Query als author__not_in landet und ungefiltert in SQL interpoliert wird. Das Ergebnis ist eine Time-based Blind SQL Injection ohne jede Anmeldung, aus der sich unter passenden Voraussetzungen Remote Code Execution ableiten lässt.

Wer sofort handeln muss

Alle Sites auf 6.9.0 bis 6.9.4 oder 7.0.0 bis 7.0.1 sollten unverzüglich auf 7.0.2 beziehungsweise den Backport 6.9.5 aktualisiert werden. Für die Legacy-Reihe 6.8.x hat WordPress zusätzlich eine 6.8.6 mit dem reinen SQL-Injection-Fix nachgezogen, obwohl diese Reihe von der Route-Confusion selbst nicht betroffen ist. Wer den Auto-Update-Mechanismus in seiner Installation abgeschaltet hat, ist besonders exponiert und muss aktiv patchen.

Was jetzt zu prüfen ist

Neben dem Update empfehlen die Analysten, die REST-API-Logs auf verdächtige Zugriffe auf /wp-json/batch/v1 oder die Query-Variante ?rest_route=/batch/v1 zu prüfen, Admin-Konten und deren Änderungszeitstempel gegen unerwartete Modifikationen zu vergleichen und Plugins wie Themes ebenfalls auf den aktuellen Stand zu ziehen. Die Sicherheitsforscher haben unter wp2shell.com einen kostenlosen Scanner bereitgestellt, mit dem sich eine Installation aus der Ferne auf die Verwundbarkeit testen lässt.

Was das für Webdesign-Agenturen bedeutet

Für Agenturen, die Kunden-Sites betreuen, ist der Vorfall ein Weckruf. Kunden ohne Wartungsvertrag laufen bei solchen Notfällen genau dann exponiert weiter, wenn niemand explizit den Update-Knopf drückt. Wer Kundenportfolios im Blick hat, kann daraus messbaren Mehrwert machen. Und wer neue Wartungs-Kunden gewinnen will, findet über Webdesign-Leads aus der eigenen Region genau die kleinen und mittelständischen Websites, die von so einem Vorfall am härtesten getroffen werden.