WordPress-RCE aktiv ausgenutzt: 11 Mio. Angriffe auf WP2Shell-Lücke

Schritt für Schritt
So lief der WP2Shell-Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff

Der Angreifer erreicht ohne jede Anmeldung den öffentlich exponierten WordPress-Core über die REST-API.

T1190 – Exploit Public-Facing Application
  • Unauthentifizierte Angriffskette 'WP2Shell' gegen WordPress Core
  • Betroffen: 6.8.0–6.8.5 (nur SQLi), 6.9.0–6.9.4 und 7.0.0–7.0.1 (volle RCE-Kette)
  • Weltweit über 500 Mio. WordPress-Instanzen als Angriffsfläche
  • Erste Sondierungen am 17.07.2026 ab 23:29 UTC gegen den REST-API-Batch-Endpoint
PHASE 2/6 · Ausführung / Exploit

Zwei verkettete Schwachstellen hebeln Parameterprüfung und Rechtekontrolle aus.

T1190 – Exploit Public-Facing Application T1211 – Exploitation for Defense Evasion
  • CVE-2026-60137 (CVSS 9.1): SQL-Injection über den Parameter author__not_in
  • CVE-2026-63030 (CVSS 9.8): Route-Confusion im REST-API Batch-Endpoint
  • Route-Confusion bringt Prüfung und Ausführung von Anfragen aus dem Takt
  • Erste blockierte SQLi-Versuche am 17.07.2026 ab 23:42 UTC
PHASE 3/6 · Datensammlung

Über die SQL-Injection liest der Angreifer die WordPress-Datenbank inklusive Zugangsdaten aus.

T1213 – Data from Information Repositories T1003 – OS Credential Dumping
  • Beliebiges Auslesen von Datenbankinhalten möglich
  • Betroffen: Benutzertabelle mit allen Nutzern und Passwort-Hashes
  • Reine SQL-Injection funktioniert unabhängig vom Object-Cache
PHASE 4/6 · Rechteausweitung

Der Angreifer gaukelt WordPress einen Admin-Kontext vor und legt einen neuen Administrator an.

T1068 – Exploitation for Privilege Escalation T1136 – Create Account
  • Vortäuschung, bereits als Administrator (Benutzer-ID 1) angemeldet zu sein
  • Anlegen eines echten neuen Administrator-Accounts ohne Anmeldung
  • Voller RCE-Weg setzt fehlenden persistenten Object-Cache (Redis/Memcached) voraus
PHASE 5/6 · Persistenz & Code-Ausführung

Über den Admin-Zugang wird ein Schad-Plugin bzw. eine Webshell hochgeladen und ausgeführt.

T1505.003 – Server Software Component: Web Shell T1059 – Command and Scripting Interpreter
  • Upload und Ausführung eines bösartigen Plugins
  • Resultat: Remote Code Execution und volle Kontrolle über Server
  • Wiz Research beobachtete ab 20.07.2026 aktives Webshell-Deployment
  • Öffentlicher PoC verfügbar (GitHub: Icex0/wp2shell-poc)
PHASE 6/6 · Auswirkung

Massenhafte Ausnutzung führt zu weltweiter Kompromittierung von WordPress-Servern.

T1496 – Resource Hijacking T1190 – Exploit Public-Facing Application
  • Über 11 Mio. blockierte Exploit-Versuche von Wordfence bis Ende Juli
  • Top-Angreifer-IP 103.215.74.26 mit über 741.000 blockierten Anfragen
  • 60 % der WordPress-Organisationen hatten laut Wiz mind. eine verwundbare Instanz
  • CISA-Aufnahme in KEV-Katalog, Behebungsfrist für US-Behörden 24.07.2026
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.