{"id":327856,"date":"2026-07-26T11:54:05","date_gmt":"2026-07-26T09:54:05","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=327856"},"modified":"2026-07-26T12:14:46","modified_gmt":"2026-07-26T10:14:46","slug":"wordpress-hacks-ueber-wp2shell-erste-faelle","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/07\/26\/wordpress-hacks-ueber-wp2shell-erste-faelle\/","title":{"rendered":"WordPress-Hacks \u00fcber wp2shell &#8211; erste Opfer"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" class=\"alignleft\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2014\/07\/wp_thumb.jpg\" alt=\"\" width=\"64\" height=\"64\" align=\"left\" data-cmp-info=\"10\" \/>Vor einer Woche hatte ich \u00fcber eine kritische Schwachstelle in WordPress berichtet, die die Entdecker als wp2shell bezeichnen. Die Schwachstelle erlaubt eine CMS-\u00dcbernahme. Es war auff\u00e4llig ruhig, aber mir liegen nun die ersten F\u00e4lle vor, wo es WordPress-Instanzen getroffen hat.<\/p>\n<p><!--more--><\/p>\n<h2>Die WordPress Schwachstelle wp2shell<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/459151bdbe374cdc92ef5e95b276ba78\" alt=\"\" width=\"1\" height=\"1\" \/>In WordPress existieren vor der Version 6.9.5 und 7.0.2 gleich zwei Schwachstellen\u00a0<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-63030\" target=\"_blank\" rel=\"noopener\">CVE-2026-63030<\/a> und <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-60137\" target=\"_blank\" rel=\"noopener\">CVE-2026-60137<\/a> (wp2shell), die die \u00dcbernahme des CMS erm\u00f6glichen.\u00a0Sicherheitsforscher von Searchlight Cyber waren k\u00fcrzlich auf die wp2shell genannte Schwachstelle gesto\u00dfen.\u00a0Es ist eine RCE-Schwachstelle im WordPress-Kernel, die vor der Authentifizierung ausgenutzt werden kann. Der Angriff erfordert keine Voraussetzungen und kann von einem anonymen Benutzer in einer Standardinstallation von WordPress ohne Plugins ausgenutzt werden.<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/39d62b448c9c4a90911daebf807323b5\" alt=\"\" width=\"1\" height=\"1\" data-cmp-info=\"10\" \/><\/p>\n<p>Ich hatte zum 19. Juli 2026 im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/07\/19\/kritische-wordpress-schwachstelle-wp2shell-erlaubt-cms-uebernahme\/\">Kritische WordPress-Schwachstelle wp2shell erlaubt CMS-\u00dcbernahme<\/a> ausf\u00fchrlicher berichtet. Die WordPress-Entwickler hatten \u00fcber die WordPress Versionen 6.9.5 und 7.0.2 einen Fix bereitgestellt. Und die Entdecker der Schwachstelle hatten einen Scanner ver\u00f6ffentlicht, wo man \u00fcber eine Webseite seinen WordPress-Blog auf eine Gef\u00e4hrdung pr\u00fcfen konnte.<\/p>\n<p>Als mein Blog-Beitrag online ging, waren alle meine Blogs bereits aktualisiert und abgesichert, auch wenn der Online-Scanner teilweise f\u00e4lschlich behauptete, dass die Installation angreifbar sei. Auch dem Besitzer der Domain borncity[.]com hatte ich einen Hinweis hinterlassen und auch deren Blog ist auf WordPress 7.0.2.<\/p>\n<p>Ich habe seit diesem Zeitpunkt mehrfach meine Blogs auf Unstimmigkeiten gepr\u00fcft, konnte aber weder manuell noch mit internen Scannern irgend ein Anzeigen einer Kompromittierung entdecken. Man kann das WordPress-Plugin\u00a0<a href=\"https:\/\/de.wordpress.org\/plugins\/compromise-scanner-for-wp2shell\/\" target=\"_blank\" rel=\"noopener\">Compromise Scanner for wp2shell<\/a> zur Pr\u00fcfung, ob eine Instanz kompromittiert sein k\u00f6nnte.<\/p>\n<h2>Betroffenennetzwerk BeNe ein Opfer<\/h2>\n<p>Eines der ersten Opfer der wp2shell-Schwachstelle ist BeNe. Das K\u00fcrzel steht f\u00fcr \"Betroffenen Netzwerk\", das ist eine Plattform, auf der Betroffene sexualisierter Gewalt in der Evangelischen Kirche in Deutschland (EKD) seit 2024 Erfahrungen austauschen k\u00f6nnen. Die Plattform wurde mittels WordPress realisiert, und die Betreiber haben diese Plattform erst offline genommen, nachdem das BSI die Woche gewarnt hatte. Leider zu sp\u00e4t, denn es sind wohl Daten abgeflossen, wie ich im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/07\/26\/gebets-app-des-papstes-leakt-nutzer-bene-hack-verunsichert-betroffene\/\">Gebets-App des Papstes leakt Nutzer; BeNe-Hack verunsichert Betroffene<\/a> berichtet habe.<\/p>\n<h2>Weitere Opfer &#8211; Diskussion auf Facebook<\/h2>\n<p>Ich hatte meinen Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/07\/19\/kritische-wordpress-schwachstelle-wp2shell-erlaubt-cms-uebernahme\/\">Kritische WordPress-Schwachstelle wp2shell erlaubt CMS-\u00dcbernahme<\/a> auch auf Facebook in einer WordPress-Gruppe geteilt. Dort hat sich ein Betroffener mit folgenden Informationen gemeldet.<\/p>\n<blockquote><p>Heute erhielten wir von IONOS die Mail, dass unsere Webseite vermutlich betroffen ist (s.u.).<br \/>\n_____________________________________________<br \/>\nIn der Benutzerliste tauchte ein verd\u00e4chtiges Administrator-Konto auf \"wpsvc_59ef9db7ebe0@wordpress-svc.internal\", das sich zuletzt am 19.7. eingeloggt hat.\u00a0Das Konto habe ich gel\u00f6scht.<\/p>\n<p>In der Liste der Plugins fand ich daneben zwei am 19.7. installierte Plugins:<\/p>\n<p>\"Database Repair Assistant\" und \"wp2s-606aa615\"<\/p>\n<p>Beide erst einmal deaktiviert.<\/p>\n<p>Mich wundert allerdings, dass die BSI-Informationen https:\/\/www.bsi.bund.de\/&#8230;\/DE\/2026\/2026-271984-1032.pdf&#8230; davon sprechen, dass WP 7.0.2 nicht betroffen sei &#8211; und wir nutzen 7.0.2<br \/>\n_____________________________________________<br \/>\nHallo xxxxxx<\/p>\n<p>in der Content Management Software WordPress wurde die Sicherheitsl\u00fccke wp2shell bekannt. Damit k\u00f6nnen Angreifer potenziell schadhaften Code auf betroffene Webspaces einschleusen und auf Ihre Daten zugreifen.<\/p>\n<p>Potenziell sind alle WordPress-Installationen weltweit betroffen. Technische Details zur Sicherheitsl\u00fccke finden Sie in der offiziellen Cybersicherheitswarnung des BSI.<\/p>\n<p>Bei einer Sicherheitspr\u00fcfung haben wir starke Anzeichen daf\u00fcr gefunden, dass Ihre WordPress-Installation Opfer eines entsprechenden Angriffs wurde und dass Dateien und\/oder Datenbanken kompromittiert wurden.<\/p>\n<p>Bitte loggen Sie sich umgehend in Ihr IONOS Konto ein und \u00e4ndern Sie Ihre Passw\u00f6rter:<\/p>\n<p>\u2022 Kundenpasswort<br \/>\n\u2022 E-Mail-Passw\u00f6rter<br \/>\n\u2022 Passw\u00f6rter oder Zugangsdaten (z. B. API-Keys, Token) f\u00fcr alle Programme und Erweiterungen (Plugins), die mit Ihrer WordPress-Seite verbunden sind (zum Beispiel f\u00fcr Ihren Online-Shop).<\/p>\n<p>Sollten Sie Passw\u00f6rter, die Sie auch bei anderen Diensten oder Accounts verwenden, in Ihrer WordPress-Instanz hinterlegt haben, \u00e4ndern Sie diese bitte aus Sicherheitsgr\u00fcnden ebenfalls umgehend bei den jeweiligen Anbietern.<\/p>\n<p>WICHTIG: Tragen Sie ge\u00e4nderte Passw\u00f6rter oder Zugangsdaten keinesfalls in Ihr WordPress ein. Angreifer k\u00f6nnten sonst Zugriff auf Ihre Daten bekommen.<\/p>\n<p>Wir arbeiten mit Nachdruck an weiteren Sicherheitsma\u00dfnahmen f\u00fcr Ihre WordPress-Installation und informieren Sie in K\u00fcrze \u00fcber die n\u00e4chsten Schritte.<\/p>\n<p>Mit freundlichen Gr\u00fc\u00dfen<\/p><\/blockquote>\n<p>Klingt mir so, dass die vor dem Upgrade auf WordPress 7.0.2 kompromittiert wurden. In den Kommentaren best\u00e4tigen weitere Nutzer, dass es einige Betroffene gebe. Einer der Teilnehmer schrieb: \"Wir haben bereits einige betroffene WordPresss-Websites; Update auf WordPress 7 bereits erfolgt, trotzdem generiert sich immer eine .htaccess und index.php mit Schadcode.\" Hier muss eine Infektion vor dem Update angenommen werden.<\/p>\n<p>Ein Nutzer schrieb: \"Ich habe bereits eine Website erfolgreich bereinigt. Muster: in jedem Unterordner gibt es eine htaccess und die index.php im Hauptordner wird automatisch immer wieder \u00fcberschrieben. Ich habe es mit einer bereinigten neuen Version gel\u00f6st.\" Vielleicht hilft dies betroffenen WordPress-Nutzern.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/07\/19\/kritische-wordpress-schwachstelle-wp2shell-erlaubt-cms-uebernahme\/\">Kritische WordPress-Schwachstelle wp2shell erlaubt CMS-\u00dcbernahme<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/07\/26\/gebets-app-des-papstes-leakt-nutzer-bene-hack-verunsichert-betroffene\/\">Gebets-App des Papstes leakt Nutzer; BeNe-Hack verunsichert Betroffene<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/07\/26\/wordpress-hacks-ueber-wp2shell-erste-faelle\/\">WordPress-Hacks \u00fcber wp2shell &#8211; erste Opfer<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Vor einer Woche hatte ich \u00fcber eine kritische Schwachstelle in WordPress berichtet, die die Entdecker als wp2shell bezeichnen. Die Schwachstelle erlaubt eine CMS-\u00dcbernahme. Es war auff\u00e4llig ruhig, aber mir liegen nun die ersten F\u00e4lle vor, wo es WordPress-Instanzen getroffen hat.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,1574],"tags":[4328,4349],"class_list":["post-327856","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-wordpress","tag-sicherheit","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327856","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=327856"}],"version-history":[{"count":5,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327856\/revisions"}],"predecessor-version":[{"id":327862,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327856\/revisions\/327862"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=327856"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=327856"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=327856"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}