{"id":327647,"date":"2026-07-19T10:09:44","date_gmt":"2026-07-19T08:09:44","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=327647"},"modified":"2026-07-19T10:09:44","modified_gmt":"2026-07-19T08:09:44","slug":"kritische-wordpress-schwachstelle-wp2shell-erlaubt-cms-uebernahme","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/07\/19\/kritische-wordpress-schwachstelle-wp2shell-erlaubt-cms-uebernahme\/","title":{"rendered":"Kritische WordPress-Schwachstelle wp2shell erlaubt CMS-\u00dcbernahme"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" class=\"alignleft\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2014\/07\/wp_thumb.jpg\" alt=\"\" width=\"64\" height=\"64\" align=\"left\" data-cmp-info=\"10\" \/>Unsch\u00f6ne Information: In WordPress gibt es einen kritische Schwachstelle, die die Entdecker als wp2shell bezeichnen, die eine CMS-\u00dcbernahme erlaubt. WordPress 6.9.5 und WordPress 7.0.2 sind gegen die Schwachstelle geh\u00e4rtet. Die Entdecker haben zudem eine Check-Seite online gestellt, die pr\u00fcft, ob eine WordPress-Installation anf\u00e4llig ist.<\/p>\n<p><!--more--><\/p>\n<h2>Die Schwachstelle wp2shell<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/df16bf56b4cc4bcb9fab74ff072d1122\" alt=\"\" width=\"1\" height=\"1\" \/>Entdeckt wurde die Schwachstelle wp2shell von Sicherheitsforschern von Searchlight Cyber. Es ist eine RCE-Schwachstelle im WordPress-Kernel, die vor der Authentifizierung ausgenutzt werden kann. Der Angriff erfordert keine Voraussetzungen und kann von einem anonymen Benutzer in einer Standardinstallation von WordPress ohne Plugins ausgenutzt werden.<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/39d62b448c9c4a90911daebf807323b5\" alt=\"\" width=\"1\" height=\"1\" \/><\/p>\n<ul>\n<li><code class=\"custom-inline-code\">&lt;= 6.8.5<\/code>: nicht betroffen<\/li>\n<li><code class=\"custom-inline-code\">6.9.0 - 6.9.4<\/code>: betroffen<\/li>\n<li><code class=\"custom-inline-code\">7.0.0 - 7.0.1<\/code>: betroffen<\/li>\n<\/ul>\n<p>Die Sicherheitsforscher geben im Beitrag\u00a0<a href=\"https:\/\/slcyber.io\/research-center\/wp2shell-pre-authentication-rce-in-wordpress-core\" target=\"_blank\" rel=\"noopener\">wp2shell: Pre Authentication RCE in WordPress Core<\/a> die obigen Versionen als betroffen bzw. nicht betroffen an. Die WordPress-Entwickler haben reagiert und WordPress 6.9.5 sowie WordPress 7.0.2 ver\u00f6ffentlicht, die die Schwachstelle beseitigen. Angesichts der Schwere des Fehlers und um den Verantwortlichen Zeit f\u00fcr die Behebung zu geben, ver\u00f6ffentlichen die Sicherheitsforscher derzeit keine technischen Details.<\/p>\n<h2>Es gibt einen Checker<\/h2>\n<p>Sch\u00e4tzungen zufolge nutzen \u00fcber 500 Millionen Websites WordPress, die potentiell gef\u00e4hrdet sind. Die Sicherheitsforscher haben jedoch einen<a href=\"https:\/\/wp2shell.com\/\" target=\"_blank\" rel=\"noopener\"> Checker online<\/a> gestellt, mit dem WordPress-Nutzer feststellen k\u00f6nnen, ob ihre Installation anf\u00e4llig ist.<\/p>\n<p><a href=\"https:\/\/wp2shell.com\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-327648\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/wp2shell-Checker.jpg\" alt=\"wp2shell-Checker\" width=\"640\" height=\"449\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/wp2shell-Checker.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/wp2shell-Checker-300x210.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/a><\/p>\n<p>Man kann die URL der WordPress-Instanz eingeben und bekommt mitgeteilt, ob diese angreifbar ist. Allerdings m\u00f6chte ich anmerken, dass der Checker nicht zuverl\u00e4ssig arbeitet. Ich bin mit meinen Blogs auf Grund der Sicherheitsl\u00fccke auf WordPress 7.0.2, bekomme aber auf den Blogs unter borncity[.]com ein \"vulnerable\" angezeigt. Auch hat das nachfolgend erw\u00e4hnte Plugin nicht geholfen. Werde da mit dem Besitzer der Domain kl\u00e4ren, ob es an einer besonderen Konfiguration liegen kann.<\/p>\n<h2>Was kann man tun?<\/h2>\n<p>Der beste Weg, sich zu sch\u00fctzen, ist, WordPress umgehend zu aktualisieren, schreiben die Entdecker. WordPress 7.0.2 enth\u00e4lt den Fix (bzw. 6.9.5, falls jemand noch den 6.9-Zweig nutzt). Wer nicht sofort das Update durchf\u00fchren kann, hat mehrere M\u00f6glichkeiten, das Risiko zu mindern:<\/p>\n<ul>\n<li>Das f\u00fcr WordPress angebotene Plugin \"Disable WP REST API\" installieren, um nicht authentifizierten Benutzern die Nutzung der WordPress-API zu verwehren. Dies ist die einfachste Option, birgt jedoch ein geringes Risiko, dass bestehende Funktionen nicht mehr funktionieren.<\/li>\n<li>Verwenden einer WAF, um den Pfad<em> \/wp-json\/batch\/v1<\/em> und den Abfrageparameter <em>rest_route=\/batch\/v1<\/em> zu blockieren (beide Muster m\u00fcssen blockiert werden, um Ihre Instanz zu sichern).<\/li>\n<li>Man kann sich auch ein <a href=\"https:\/\/wp2shell.com\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> im Quellcode ver\u00f6ffentlichte benutzerdefiniertes Plugin \u00fcber SSH oder FTP im Verzeichnis \"wp-content\/plugins\/disable-batch-api-for-unauth.php\" der WordPress-Instanz ablegen und aktivieren es \u00fcber den Men\u00fcpunkt <em>Plugins\"<\/em> im Admin-Bereich aktivierten.<\/li>\n<\/ul>\n<p>heise hat <a href=\"https:\/\/www.heise.de\/news\/wp2shell-Kritische-WordPress-Luecke-erlaubt-Codeeinschleusung-ueber-API-11369660.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> einige Informationen zum Thema ver\u00f6ffentlich, da bin ich gestern drauf gesto\u00dfen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Unsch\u00f6ne Information: In WordPress gibt es einen kritische Schwachstelle, die die Entdecker als wp2shell bezeichnen, die eine CMS-\u00dcbernahme erlaubt. WordPress 6.9.5 und WordPress 7.0.2 sind gegen die Schwachstelle geh\u00e4rtet. Die Entdecker haben zudem eine Check-Seite online gestellt, die pr\u00fcft, ob &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/07\/19\/kritische-wordpress-schwachstelle-wp2shell-erlaubt-cms-uebernahme\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459,1574],"tags":[4328,4349],"class_list":["post-327647","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","category-wordpress","tag-sicherheit","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327647","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=327647"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327647\/revisions"}],"predecessor-version":[{"id":327649,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327647\/revisions\/327649"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=327647"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=327647"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=327647"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}