Am 17. Juli 2026 wurde mit CVE-2026-63030 („wp2shell") eine kritische Schwachstelle im WordPress-Core öffentlich. Sie erlaubt es Angreifer:innen, ohne Login Code auf einer Standard-WordPress-Seite auszuführen. Betroffen ist der Kern selbst – nicht nur ein einzelnes Plugin. Das macht die Lücke besonders brisant.
Was ist passiert?
Über die REST-API erreichen unauthentifizierte Anfragen Stellen, die sie nicht erreichen sollten. In Kombination mit einer SQL-Injection lässt sich daraus eine Remote Code Execution bauen. Ergebnis: vollständige Übernahme der Website ist möglich, ohne dass Angreifer:innen jemals eingeloggt waren.
Wer ist betroffen?
Betroffen sind Standard-Installationen der aktuellen Versionsreihen. Fixes stehen bereit:
- WordPress 7.0.x – Update auf 7.0.2
- WordPress 6.9.x – Update auf 6.9.5
- WordPress 6.8.x – Update auf 6.8.6
Parallel wurden im Juli weitere kritische Plugin-Lücken bekannt (u. a. miniOrange, CVSS 9,8, und Loco Translate). Ein Blick auf den gesamten Plugin-Bestand lohnt sich.
Wie gefährlich ist die Lücke?
Sehr. Unauthentifizierte RCE bedeutet: Es braucht keinen Account, keine Zugangsdaten, kein Social Engineering. Solche Lücken werden nach Veröffentlichung typischerweise binnen Stunden bis Tagen automatisiert massenhaft ausgenutzt. Wer nicht patcht, riskiert Defacement, Datenabfluss und Malware-Einschleusung.
Was solltest du jetzt tun?
- WordPress-Core sofort auf die gepatchte Version aktualisieren.
- Plugins und Themes auf den aktuellen Stand bringen, ungenutzte deaktivieren und entfernen.
- Server- und Zugriffslogs auf verdächtige REST-API-Aufrufe prüfen.
- Automatische Sicherheitsupdates und ein Monitoring aktivieren.
Du willst nicht bei jeder neuen Lücke selbst nachjagen? Wir übernehmen Wartung, Monitoring und Notfall-Patching für deine Website – egal ob in TYPO3, WordPress, Magento, einer individuellen Laravel-Applikation oder in einem Headless-Setup mit Payload oder Directus. Inklusive schneller Reaktion bei kritischen CVEs.
Quellen
Rapid7 – CVE-2026-63030 (wp2shell) RCE in WordPress Core
Help Net Security – Two new high severity WordPress vulnerabilities


