XSS2Shell: WordPress-Lücke aktiv ausgenutzt – Update auf 7.0.3 dringend

Schritt für Schritt
So lief der Angriff ab (XSS2Shell / CVE-2026-64638)
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Vorbereitung & Social Engineering

Der Angreifer hostet eine präparierte Drittseite und bringt ein Opfer per Social Engineering dazu, einen manipulierten Link zur Login-Seite zu öffnen.

T1608 – Stage Capabilities T1204.001 – User Execution: Malicious Link T1566 – Phishing
  • Präparierte, vom Angreifer gehostete Drittseite als Auslöser
  • Ziel-URL ist die öffentlich erreichbare wp-login.php
  • Kein WordPress-Konto für den ersten Schritt nötig
  • Erfolgreiche RCE-Eskalation erfordert ausdrückliche Interaktion des Opfers
PHASE 2/5 · Erstzugriff (Reflektiertes XSS)

Über eine Parser-Differenz bei der Eingabebereinigung wird schädliches JavaScript in der Origin der WordPress-Seite reflektiert und ausgeführt.

T1190 – Exploit Public-Facing Application T1059.007 – Command and Scripting Interpreter: JavaScript
  • CVE-2026-64638, CVSS 8,9 (hoch), im WordPress-Core
  • Ursache: uneinheitliche Filterung durch wp_strip_all_tags()/strip_tags() und wp_kses_post()
  • Fehlerhaftes HTML-Markup wird als echte DOM-Elemente wirksam
  • Betroffen: alle Versionen 4.7.0 bis 7.0.2, gefixt in 7.0.3
PHASE 3/5 · Diebstahl von Zugangsdaten

Ist ein Administrator angemeldet, greift der eingeschleuste Code ein Application Password (API-Zugriffstoken) ab.

T1528 – Steal Application Access Token
  • Voraussetzung: angemeldeter Admin zum Zeitpunkt des Klicks
  • Abgriff eines Application Passwords für WordPress-Programmschnittstellen
  • Ausführung im vertrauenswürdigen Origin der Website
PHASE 4/5 · Rechteausweitung & Ausführung (RCE)

Mit dem Token werden privilegierte Funktionen ausgeführt, ein manipuliertes Plugin-Archiv hochgeladen und PHP-Code auf dem Server ausgeführt.

T1505.003 – Server Software Component: Web Shell T1059.004 – Command and Scripting Interpreter: PHP
  • Ausführung privilegierter WordPress-Funktionen über die API
  • Upload eines manipulierten Plugin-Archivs
  • PHP-Codeausführung im Kontext des Webserver-Prozesses
  • Name XSS2Shell beschreibt die Kette von XSS bis zur Shell
PHASE 5/5 · Auswirkung & aktive Ausnutzung

Die Kette führt zur vollständigen Serverübernahme; die Lücke wird bereits automatisiert und in freier Wildbahn ausgenutzt.

T1496 – Resource Hijacking
  • Vollständige Serverübernahme als Endziel der Kette
  • Canadian Centre for Cyber Security (AV26-792): Ausnutzung in freier Wildbahn
  • Imperva: automatisiertes Targeting von über 11.000 Websites in 67 Ländern
  • Zahlen sind Angriffsversuche/Telemetrie, keine bestätigten Kompromittierungen
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der WordPress-Lücke XSS2Shell (CVE-2026-64638) betroffen?
Betroffen ist jede WordPress-Installation vor Version 7.0.3 beziehungsweise vor der jeweils gepatchten Version Ihres Release-Zweigs (von 4.7 bis 7.0.2). Da die Lücke im WordPress-Core steckt, spielt es keine Rolle, welche Plugins oder Themes Sie einsetzen. Ihre laufende Version finden Sie im Backend unter Dashboard > Aktualisierungen.
Was muss ich jetzt tun, um meine Website zu schützen?
Aktualisieren Sie den WordPress-Core unverzüglich auf die gepatchte Version Ihres Zweigs, bevorzugt auf die neueste unterstützte Version (7.0.3 wurde am 6. August 2026 veröffentlicht). Legen Sie vor dem Update ein geprüftes, rücksicherbares Backup von Dateien und Datenbank an und kontrollieren Sie danach Versionsstand und Zeitstempel. Das Update ist die einzige echte Abhilfe gegen die zugrunde liegende XSS-Lücke.
Kann mein Server ohne mein Zutun übernommen werden?
Nein. Laut WordPress-Sicherheitsmeldung erfordert die Eskalation zur Codeausführung erfolgreiches Social Engineering und eine ausdrückliche Interaktion des Opfers, etwa den Klick auf einen präparierten Link. Kritisch wird es vor allem, wenn zum Zeitpunkt des Klicks ein Administrator angemeldet ist. Es handelt sich also nicht um eine klicklose, unauthentifizierte Serverübernahme.
Wie erkenne ich, ob meine Seite bereits angegriffen oder kompromittiert wurde?
Prüfen Sie Login-, Webserver-, WAF- und REST-Protokolle auf ungewöhnliche POST-Anfragen an wp-login.php, verdächtige REST-Aufrufe und Plugin-Upload-Ereignisse. Ein von pwn.ai genannter Indikator sind Login-POSTs, bei denen das Benutzername-Feld ein URL-kodiertes Kleiner-als-Zeichen enthält – das ist ein Hinweis, kein alleiniger Beweis. Suchen Sie zudem nach unbekannten Administratoren, unerklärlichen Application Passwords und neuen oder geänderten Dateien unter wp-content/plugins/.
Was mache ich, wenn ich noch eine sehr alte WordPress-Version (4.6 oder älter) nutze?
Für Version 4.6 und ältere, nicht mehr unterstützte Installationen gibt es keinen Fix. Diese müssen auf eine unterstützte, gepatchte Version migriert werden. Backports stehen für alle sicherheitsgepflegten Zweige bis zurück zu Version 4.7 bereit (z. B. 4.7.34, 4.8.29, 4.9.30).
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.