Veröffentlicht am 19.07.2026
Ein einziger, harmlos aussehender Web-Request genügt – und ein Angreifer übernimmt Ihre komplette WordPress-Website. Kein Passwort, kein Login, kein anfälliges Plugin, keine besondere Konfiguration nötig. Genau das ermöglicht eine kritische Sicherheitslücke, die unter dem Namen wp2shell bekannt geworden ist und den WordPress-Core selbst betrifft. Rund 500 Millionen WordPress-Installationen weltweit sind potenziell verwundbar – und WordPress ist mit einem Marktanteil von über 60 % in Deutschland das mit Abstand meistgenutzte Content-Management-System. Wenn Sie eine WordPress-Website betreiben, sollten Sie diesen Artikel jetzt lesen und heute handeln.
Am 17. Juli 2026 veröffentlichte das WordPress-Sicherheitsteam Notfall-Updates, um zwei kritische Schwachstellen im WordPress-Core zu schließen. Zusammen bilden sie eine sogenannte Pre-Authentication Remote Code Execution (RCE) – zu Deutsch: die Möglichkeit, ohne jede Anmeldung beliebigen Programmcode aus der Ferne auf dem Webserver auszuführen. Das ist die schwerwiegendste Kategorie von Sicherheitslücke, die es gibt.
Entdeckt wurde die zentrale Lücke vom Sicherheitsforscher Adam Kues bei Assetnote/Searchlight Cyber, der sie verantwortungsvoll über das offizielle HackerOne-Meldeprogramm von WordPress gemeldet hat. Die beiden Schwachstellen tragen die Kennungen:
/wp-json/batch/v1WP_Query-Parameter author__not_inZusammengesetzt – Fachleute sprechen von einer „Verkettung" – lassen sich beide Fehler zu einem vollständigen Angriff kombinieren. Adam Kues bringt die Gefahr auf den Punkt:
„The attack has no preconditions and can be exploited by an anonymous user in a stock install of WordPress with no plugins." (Der Angriff hat keine Voraussetzungen und kann von einem anonymen Nutzer in einer Standard-WordPress-Installation ohne Plugins ausgenutzt werden.)
Um zu verstehen, warum diese Lücke so gefährlich ist, hilft ein Blick auf die beiden Bausteine – ohne dass Sie Programmierer sein müssen.
WordPress besitzt seit Version 5.6 eine sogenannte REST-API – eine Programmierschnittstelle, über die Anwendungen (etwa der Block-Editor) mit WordPress kommunizieren. Der Batch-Endpunkt /wp-json/batch/v1 erlaubt es, mehrere Anfragen in einem einzigen Aufruf zu bündeln.
Bei der Verarbeitung führt WordPress intern drei parallele Listen. Schlägt eine einzelne Teilanfrage beim Einlesen fehl – etwa durch einen ungültigen Pfad –, wird sie in einer Liste als Fehler vermerkt, in einer anderen aber nicht. Dadurch geraten die Listen um genau einen Platz durcheinander. Die Folge: Alle nachfolgenden Anfragen werden gegen die Berechtigungsprüfung einer jeweils anderen Anfrage ausgewertet. Ein Angreifer kann so eine privilegierte Aktion durchführen, obwohl er nur die (harmlose) Berechtigung einer anderen Aktion besitzt.
Eine SQL-Injection ist ein klassischer Angriff, bei dem manipulierte Eingaben direkt in eine Datenbankabfrage eingeschleust werden. In diesem Fall betrifft es den Parameter author__not_in der internen WP_Query-Klasse. Übergibt man hier einen Text statt der erwarteten Liste, überspringt WordPress die Typprüfung – und der rohe Angreifer-Wert landet ungefiltert in der Datenbankabfrage. Diese Lücke existiert bereits seit WordPress 6.8.
Dania Durnas von Aikido Security kommentiert:
„This is the second SQL injection issue in a single WordPress core release. Developers have been calling SQL injection a solved problem for years, but it still haunts us." (Das ist bereits die zweite SQL-Injection-Schwachstelle in einer einzigen WordPress-Core-Version. Entwickler nennen SQL-Injection seit Jahren ein gelöstes Problem – doch sie verfolgt uns weiter.)
In Kombination genügt ein einziger POST-Request an /?rest_route=/batch/v1 beziehungsweise /wp-json/batch/v1, um ohne jede Authentifizierung Code auf dem Server auszuführen. Besonders tückisch: Der Angriff sieht aus wie ganz normaler REST-Verkehr, enthält keine verdächtigen Sonderzeichen und ist kaum von legitimen Anfragen des Block-Editors zu unterscheiden.
Ein wichtiger Entlastungsfaktor: Laut Cloudflare ist der vollständige RCE-Pfad nur erreichbar, wenn kein persistenter Object-Cache (etwa Redis oder Memcached – Techniken zur schnelleren Datenzwischenspeicherung) im Einsatz ist. Bei Standard-Installationen ist das aber genau der Fall.
Betroffen sind folgende WordPress-Versionen:
Da es sich um eine Lücke im WordPress-Core und nicht in einem Plugin handelt, ist die Angriffsfläche maximal. Besonders gefährdet sind laut Risikoeinschätzung:
Das BSI (Bundesamt für Sicherheit in der Informationstechnik) hat die Bedrohung am 18. Juli 2026 mit der Kritikalität 3 (Orange) eingestuft – das bedeutet: „Maßnahmen müssen unverzüglich ergriffen werden." Das BSI schreibt:
„Die Schwachstellen sind aufgrund der Existenz von Proof of Concepts und der Einfachheit der Ausnutzung als sehr kritisch einzuschätzen, sofern keine automatisierten Updates genutzt werden. Die Ausnutzung der Schwachstellen erfordert keinerlei Autorisierung am System. [...] Es besteht eine hohe Wahrscheinlichkeit, dass zeitnah Angriffe auf Wordpress-Instanzen durchgeführt werden."
Zum Zeitpunkt der Berichterstattung war noch keine bestätigte Ausnutzung „in freier Wildbahn" bekannt. Allerdings ist ein öffentlicher Proof-of-Concept (Machbarkeitsnachweis) auf GitHub verfügbar, der die SQL-Injection demonstriert und bereits Admin-Passwort-Hashes aus der Datenbank auslesen kann. Dr. Christopher Kunz von heise Security warnt:
„Es ist zu erwarten, dass Angreifer die Sicherheitsflicken mit KI-Hilfe analysieren und noch am Wochenende erste Exploitversuche starten."
wp-includes/version.php im Wert $wp_version.https://wp2shell.com/ stellt Searchlight Cyber einen kostenlosen Checker bereit, der Ihre Installation auf Verwundbarkeit prüft – einfach Ihre Website-URL eingeben.https://[ihre-domain]/wp-json/batch/v1 auf. Erhalten Sie einen Fehler 401, ist ein Schutz aktiv. Ein Status 200 deutet auf eine möglicherweise noch verwundbare Installation hin.WordPress hat am 17. Juli 2026 gepatchte Versionen veröffentlicht und automatische Zwangsupdates für betroffene Installationen aktiviert. Release-Lead John Blackbourn schreibt:
„Because this is a security release, it is recommended that you update your sites immediately." (Da es sich um eine Sicherheitsveröffentlichung handelt, wird empfohlen, Ihre Websites sofort zu aktualisieren.)
/wp-json/batch/v1 UND ?rest_route=/batch/v1. Nur einen Pfad zu sperren reicht nicht.disable-batch-api-for-unauth.php) bereit, das anonyme Anfragen an /batch/v1 ablehnt./batch/v1 und auffällige author__not_in-Parameter. Sie sind die frühesten Anzeichen für Angriffsversuche.Ein erfolgreicher wp2shell-Angriff bedeutet laut Hadrian Security „full control of the site and its content, access to the database and whatever credentials or personal data it holds" – also vollständige Kontrolle über Website, Inhalte, Datenbank und alle darin gespeicherten personenbezogenen Daten. Genau hier wird die Lücke für deutsche Unternehmen auch zur rechtlichen Angelegenheit.
Verarbeitet Ihre Website personenbezogene Daten – etwa Kundendaten, Bestelldaten, Kontaktformular-Einträge oder Newsletter-Abonnenten – und wird sie kompromittiert, greift in der Regel die Meldepflicht nach Art. 33 DSGVO: Sie müssen die Datenpanne unverzüglich, möglichst binnen 72 Stunden nach Kenntnis, der zuständigen Datenschutz-Aufsichtsbehörde melden. Bei hohem Risiko für die Betroffenen kann zusätzlich eine Benachrichtigungspflicht nach Art. 34 DSGVO bestehen. Selbst wenn keine Meldung nötig ist, gilt eine Dokumentationspflicht (Art. 33 Abs. 5 DSGVO).
Wer bekannte kritische Lücken nicht zeitnah patcht, riskiert zudem Bußgelder wegen unzureichender technischer Sicherheitsmaßnahmen nach Art. 32 DSGVO – bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes, in schwereren Fällen bis zu 20 Millionen Euro oder 4 %. Das Landgericht München I hat in einem Urteil vom 9. Januar 2025 (Az. 14 O 13749/23) bestätigt, dass unterlassene Sicherheitsupdates eine Verletzung von Art. 32 DSGVO darstellen können. Für KMU sind bei nachgewiesenem Versäumnis Bußgelder im fünf- bis sechsstelligen Bereich realistisch.
Wie schnell es gehen kann, zeigt die Patchstack-Studie 2026: Der mediane Zeitraum zwischen öffentlicher Veröffentlichung einer hochgefährlichen WordPress-Lücke und der ersten Massenausnutzung beträgt nur fünf Stunden. Eine WP-SHELLSTORM-Kampagne kompromittierte 2026 über 17.000 Sites innerhalb weniger Tage. Und laut Verizon DBIR 2026 sind ausgenutzte Schwachstellen erstmals der häufigste initiale Angriffsvektor bei Datenpannen.
wp2shell ist eine der gefährlichsten WordPress-Core-Lücken der letzten Jahre: unauthentifiziert, ohne Plugins, ohne Benutzerinteraktion ausnutzbar – und das bei einem der meistgenutzten Systeme im Web. Die gute Nachricht: Patches sind seit dem 17. Juli 2026 verfügbar, WordPress hat Zwangsupdates aktiviert, und Cloudflare wie Imperva bieten WAF-Schutz. Die schlechte Nachricht: Ein öffentlicher Proof-of-Concept existiert bereits, und mit aktiver Massenausnutzung ist jederzeit zu rechnen.
Verlassen Sie sich nicht allein auf automatische Updates. Prüfen Sie jetzt manuell Ihre WordPress-Version, aktualisieren Sie umgehend auf 7.0.2, 6.9.5 oder 6.8.6 und vergessen Sie dabei keine Staging- oder Nebeninstanzen. Wenn Sie unsicher sind, ob Ihre Website betroffen ist oder korrekt gepatcht wurde, unterstützen wir Sie bei ShieldGaps gern bei Prüfung, Absicherung und – falls nötig – bei der DSGVO-konformen Reaktion.