Sicherheit

Kritische WordPress-Core-Lücke: wp2shell (CVE-2026-63030)

Eine unauthentifizierte Remote-Code-Execution-Lücke betrifft Standard-Installationen von WordPress 6.9 und 7.0 – jetzt patchen.

Symbolbild für Hacker

Am 17. Juli 2026 wurde mit CVE-2026-63030 („wp2shell") eine kritische Schwachstelle im WordPress-Core öffentlich. Sie erlaubt es Angreifer:innen, ohne Login Code auf einer Standard-WordPress-Seite auszuführen. Betroffen ist der Kern selbst – nicht nur ein einzelnes Plugin. Das macht die Lücke besonders brisant.

Was ist passiert?

Über die REST-API erreichen unauthentifizierte Anfragen Stellen, die sie nicht erreichen sollten. In Kombination mit einer SQL-Injection lässt sich daraus eine Remote Code Execution bauen. Ergebnis: vollständige Übernahme der Website ist möglich, ohne dass Angreifer:innen jemals eingeloggt waren.

Wer ist betroffen?

Betroffen sind Standard-Installationen der aktuellen Versionsreihen. Fixes stehen bereit:

  • WordPress 7.0.x – Update auf 7.0.2
  • WordPress 6.9.x – Update auf 6.9.5
  • WordPress 6.8.x – Update auf 6.8.6

Parallel wurden im Juli weitere kritische Plugin-Lücken bekannt (u. a. miniOrange, CVSS 9,8, und Loco Translate). Ein Blick auf den gesamten Plugin-Bestand lohnt sich.

Wie gefährlich ist die Lücke?

Sehr. Unauthentifizierte RCE bedeutet: Es braucht keinen Account, keine Zugangsdaten, kein Social Engineering. Solche Lücken werden nach Veröffentlichung typischerweise binnen Stunden bis Tagen automatisiert massenhaft ausgenutzt. Wer nicht patcht, riskiert Defacement, Datenabfluss und Malware-Einschleusung.

Was solltest du jetzt tun?

  • WordPress-Core sofort auf die gepatchte Version aktualisieren.
  • Plugins und Themes auf den aktuellen Stand bringen, ungenutzte deaktivieren und entfernen.
  • Server- und Zugriffslogs auf verdächtige REST-API-Aufrufe prüfen.
  • Automatische Sicherheitsupdates und ein Monitoring aktivieren.

Du willst nicht bei jeder neuen Lücke selbst nachjagen? Wir übernehmen Wartung, Monitoring und Notfall-Patching für deine Website – egal ob in TYPO3, WordPress, Magento, einer individuellen Laravel-Applikation oder in einem Headless-Setup mit Payload oder Directus. Inklusive schneller Reaktion bei kritischen CVEs.

Nimm jetzt Kontakt auf!

Quellen

Rapid7 – CVE-2026-63030 (wp2shell) RCE in WordPress Core
Help Net Security – Two new high severity WordPress vulnerabilities

Digital Trends & Insights

Immer am Puls der Zeit
Symbolbild für den Europäischen Gerichtshof
RechtlichesKI

Ab dem 2. August 2026 gelten die Kernpflichten der KI-Verordnung – samt Bußgeldern in Millionenhöhe und nationaler Aufsicht.

Symbolbild für Ki
SEOKI

Wer heute nach einem Wanderhotel mit Hund fragt, fragt oft nicht mehr Google – sondern ChatGPT. Und genau da wird es für heimische Hotels eng.