Technik

wp2shell: Massenangriffe auf ungepatchte WordPress-Server laufen

Die als wp2shell bekannte Schwachstellen-Kette in WordPress wird jetzt in großem Stil angegriffen. Sicherheitsforscher von watchTowr registrierten auf ihren Honeypots Zehntausende Angriffsversuche, bislang von 13 IP-Adressen aus sieben Ländern. Die Kette kombiniert zwei Fehler: CVE-2026-60137 hebelt über einen Route-Confusion-Bug im Batch-Endpunkt der REST-API die Authentifizierung aus, CVE-2026-63030 macht daraus eine Codeausführung ohne Anmeldung. Betroffen sind WordPress 6.9.0 bis 6.9.4 sowie 7.0.0 und 7.0.1 — die Fixes 6.9.5 und 7.0.2 liegen seit dem 17. Juli bereit.

Der Angriff funktioniert auf Standard-Installationen, sofern kein persistenter Objekt-Cache aktiv ist. Wie groß die Angriffsfläche ist, zeigen Zahlen von Wiz: Rund 60 Prozent der Unternehmen mit WordPress betrieben zuletzt verwundbare Instanzen, ein Viertel davon direkt am offenen Internet.

Wer selbst hostet, sollte nicht nur das Update prüfen, sondern auch die Instanz selbst: neue Admin-Konten, unbekannte Plugins oder auffällige Dateien deuten auf eine Übernahme vor dem Patch hin.

Quelle: heise online