Veröffentlicht am 31.07.2026
Zum ersten Mal seit fast zehn Jahren gibt es wieder eine kritische Sicherheitslücke im Kern von WordPress, die ein Angreifer aus dem Internet ausnutzen kann – ganz ohne Zugangsdaten, ohne Anmeldung und ohne dass Sie irgendetwas Falsches tun müssen. Sie trägt den Namen „WP2Shell", betrifft die Standardinstallation von WordPress und wird seit dem 17. Juli 2026 aktiv und massenhaft ausgenutzt. Die Sicherheitsfirma Wordfence hat bis Ende Juli bereits über 11 Millionen Angriffsversuche blockiert. Wenn Ihre Website auf WordPress läuft, sollten Sie diesen Artikel bis zum Ende lesen – und danach sofort handeln.
Am 17. Juli 2026 veröffentlichte das WordPress-Sicherheitsteam Notfall-Updates für zwei zusammenhängende Schwachstellen, die in Kombination als „WP2Shell" bekannt wurden. Es handelt sich um die CVE-Nummern CVE-2026-60137 und CVE-2026-63030 (CVE = eindeutige Kennung für eine öffentlich bekannte Sicherheitslücke).
Das Besondere und Gefährliche: Beide Lücken lassen sich zu einer sogenannten Remote Code Execution (RCE) verketten – also der Ausführung von beliebigem Schadcode auf Ihrem Server aus der Ferne. Ein Angreifer kann damit:
Alexander Thomas von Wordfence ordnet die Tragweite so ein:
„wp2shell ist eines der bedeutendsten WordPress-Core-Sicherheitsereignisse der letzten Jahre. Die Kombination aus unauthentifizierter Erreichbarkeit, keiner Plugin- oder Theme-Voraussetzung, einer großen globalen Angriffsfläche, einem Weg zu Administrator-Zugang und Code-Ausführung sowie öffentlich verfügbaren Proof-of-Concept-Exploits macht diese Schwachstellenkette ungewöhnlich ernst. Dies ist die erste kritische unauthentifizierte Remote-Code-Execution-Schwachstelle im WordPress-Core seit fast einem Jahrzehnt."
WP2Shell besteht aus zwei Bausteinen, die einzeln schon schlimm, in Kombination aber verheerend sind.
Über einen bestimmten Abfrageparameter namens author__not_in gelangt ein vom Angreifer manipulierter Wert ungefiltert in eine Datenbankabfrage. Normalerweise verhindert WordPress genau das. Durch einen Fehler in der Prüfung wird die Absicherung jedoch umgangen, sodass der Angreifer beliebige Datenbankinhalte auslesen kann – zum Beispiel die Tabelle mit allen Benutzern und deren Passwort-Hashes.
WordPress bietet über seine sogenannte REST-API (eine Schnittstelle, über die Programme mit WordPress kommunizieren) einen „Batch-Endpunkt". Damit lassen sich mehrere Anfragen auf einmal senden. Durch einen Programmierfehler geraten die Prüfung und die Ausführung der Anfragen aus dem Takt – der Angreifer kann damit die Parameterprüfung komplett aushebeln und Anfragen mit falschen Rechten ausführen lassen.
In der vollständigen Angriffskette gelingt es dem Angreifer schließlich, WordPress vorzugaukeln, er sei bereits als Administrator (Benutzer-ID 1) angemeldet – und legt dann einen echten neuen Administrator-Account an, über den er ein Schad-Plugin einspielt.
Wichtig zu wissen: Der komplette RCE-Weg setzt voraus, dass kein persistenter externer Object-Cache wie Redis oder Memcached verwendet wird (eine spezielle Technik zum Zwischenspeichern von Daten). Die reine SQL-Injection funktioniert jedoch unabhängig davon.
Bemerkenswert: Entdeckt wurde die Lücke vom Sicherheitsforscher Adam Kues (Searchlight Cyber / Assetnote) mithilfe eines KI-Modells. Die gesamte Exploit-Entwicklung kostete ihn nach eigenen Angaben rund 25 US-Dollar. Zum Vergleich: Exploit-Broker zahlen für WordPress-RCE-Lücken bis zu 500.000 US-Dollar. Kues schreibt:
„An diesem Punkt wurde mir klar, dass ich einen Exploit für die Standardkonfiguration einer der populärsten Software der Welt hatte. Die Schätzungen variieren, aber die meisten sind sich einig, dass weltweit über 500 Millionen WordPress-Instanzen laufen."
Betroffen sind folgende WordPress-Core-Versionen:
Die Lücke steckt im WordPress-Kern selbst – Sie sind also auch dann betroffen, wenn Sie keine zusätzlichen Plugins oder Themes installiert haben. Genau das macht die Sache so brisant.
WordPress ist mit einem Anteil von rund 41,5 % aller Websites weltweit das mit Abstand meistgenutzte Content-Management-System. Deutschland belegt mit etwa 1,9 Millionen WordPress-Websites den zweiten Platz weltweit. Die Sicherheitsfirma Wiz Research fand heraus, dass 60 % der WordPress-nutzenden Organisationen zum Zeitpunkt der Veröffentlichung mindestens eine verwundbare Instanz hatten – und 25 % einen verwundbaren Server direkt ins Internet stellten.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) veröffentlichte am 18. Juli 2026 eine Cybersicherheitswarnung (Kritikalität 3/Orange) und bewertet die kombinierte Kette mit einem CVSS-Score von 9.8 als „kritisch". Das BSI schreibt:
„Die Schwachstellen sind aufgrund der Existenz von Proof-of-Concepts (PoCs) und der Einfachheit der Ausnutzung als sehr kritisch einzuschätzen, sofern keine automatisierten Updates genutzt werden. Die Ausnutzung der Schwachstellen erfordert keinerlei Authentifizierung."
Gehen Sie diese Schritte der Reihe nach durch:
wp core version (WP-CLI).wp2_* oder w2s_* oder E-Mail-Adressen mit den Domains @wp2shell.invalid oder @wp2shell.shellcode.lol./var/log/apache2/access.log, Nginx: /var/log/nginx/access.log) nach POST-Anfragen an /wp-json/batch/v1 oder ?rest_route=/batch/v1 suchen – insbesondere von den bekannten Angreifer-IPs (u. a. 103.215.74.26, 103.215.75.66, 103.215.75.19).wp_users und wp_usermeta auf unbekannte Admin-Einträge sowie wp_posts auf verdächtige oembed_cache- und customize_changeset-Einträge mit ungewöhnlich hohen Parent-IDs prüfen.find /var/www/html -name "*.php" -newermt "2026-07-16".Die gute Nachricht vorweg: WordPress hat für betroffene Installationen erzwungene automatische Updates aktiviert. Viele Seiten wurden dadurch bereits geschützt. Verlassen Sie sich aber nicht blind darauf – überprüfen Sie manuell, ob das Update auch wirklich eingespielt wurde.
wp core update.wp-config.php steht: define('WP_AUTO_UPDATE_CORE', true);.htaccess alle Anfragen an /wp-json/batch/v1 und ?rest_route=/batch/v1.Eye Security warnt ausdrücklich, dass ein Update allein nicht genügt, wenn Ihre Seite vorher schon verwundbar war:
„Patchen allein reicht nicht für jeden, der vor dem Update ungeschützt war. Der Sinn unserer Tools ist es, die schwierigere Frage zu beantworten, ob die Tür bereits geöffnet wurde. […] Die Injection allein kann die wp_users-Tabelle auslesen, was bedeutet, dass ein Angreifer möglicherweise bereits Ihre Passwort-Hashes besitzt."
Sehr ernst. Die Angriffe begannen extrem schnell: Bereits um 23:29 UTC am Tag der Patch-Veröffentlichung – weniger als zwölf Stunden später – wurden erste Sondierungsversuche gegen den Batch-Endpunkt registriert. Ab dem 18. Juli setzte die Massenausbeutung ein. Die US-Behörde CISA nahm CVE-2026-63030 am 21. Juli in ihren Katalog aktiv ausgenutzter Schwachstellen (KEV) auf und setzte US-Bundesbehörden eine Frist von nur drei Tagen zur Behebung – ein deutliches Zeichen der Dringlichkeit.
Wiz Research beobachtete bereits aktive Ausnutzung mit persistenten Webshells (versteckte Hintertüren zur Fernsteuerung), darunter ein 150 KB großes, als WordPress-Plugin getarntes Angriffs-Framework namens „CMSmap". István Márton von Wordfence berichtet jedoch von einem positiven Zeichen:
„Die Wordfence-Firewall hat über 11 Millionen Exploit-Versuche gegen diese Schwachstelle blockiert. […] Wenn eine ernste Schwachstelle eine große Zahl von Websites betrifft, sehen wir normalerweise einen entsprechenden Anstieg kompromittierter Seiten und Support-Anfragen. In diesem Fall haben wir einen solchen Anstieg jedoch nicht beobachtet. Das ist ein ermutigendes Zeichen."
Vollständige Proof-of-Concept-Exploits sind öffentlich verfügbar. Das bedeutet: Auch technisch weniger versierte Angreifer können die Lücke ausnutzen. Automatisierte Scan-Kampagnen durchsuchen das gesamte Internet nach verwundbaren Seiten.
Für deutsche KMU geht es nicht nur um Technik, sondern auch um handfeste rechtliche Pflichten. Denn wenn durch WP2Shell personenbezogene Daten (Kundendaten, Bestelldaten, Kontaktformular-Einträge, Kommentare) kompromittiert wurden, greifen die Vorgaben der Datenschutz-Grundverordnung (DSGVO):
Praxishinweis: Da WP2Shell das Auslesen von Passwort-Hashes ermöglicht, sollten Sie bei einem Verdacht auf Kompromittierung alle Nutzer über die mögliche Gefährdung ihrer Zugangsdaten informieren – auch wenn diese noch nicht geknackt wurden.
WP2Shell ist die schwerwiegendste WordPress-Core-Lücke seit fast zehn Jahren. Sie erfordert keinerlei Zugangsdaten, keine Benutzerinteraktion und keine zusätzlichen Plugins – jede öffentlich erreichbare, ungepatchte WordPress-Installation der betroffenen Versionen ist gefährdet. Über 11 Millionen blockierte Angriffsversuche in nur zwei Wochen sprechen eine deutliche Sprache.
Die entscheidende Handlung ist einfach: Aktualisieren Sie WordPress sofort auf 6.8.6, 6.9.5 oder 7.0.2 und überprüfen Sie manuell, ob das Update erfolgreich war. Prüfen Sie anschließend mit den kostenlosen Tools von Searchlight Cyber und Eye Security, ob Ihre Seite bereits kompromittiert wurde. Wer vor dem Update ungeschützt im Internet stand, sollte davon ausgehen, dass Angreifer möglicherweise bereits Zugriff hatten – und entsprechend Passwörter zurücksetzen sowie nach Backdoors suchen.
Wenn Sie sich bei der Prüfung oder Bereinigung unsicher sind, holen Sie sich professionelle Unterstützung. Die Kosten einer verschleppten Reaktion – vom vollständigen Kontrollverlust über die Website bis zu DSGVO-Bußgeldern – übersteigen den Aufwand einer sauberen Absicherung um ein Vielfaches.