Organisationen, die WordPress einsetzen, sollten nach der Veröffentlichung öffentlicher Proof-of-Concept-(PoC-)Exploits für WordPress-Schwachstellen, die sich zu einer Remote-Code-Ausführung (RCE) verketten lassen, dringend das neueste WordPress-Sicherheitsupdate installieren, nachdem sie veröffentlicht wurden.
„Das wird schmerzhaft. WordPress läuft weltweit auf Hunderten Millionen Websites. Einige davon werden von ihren Hosting-Anbietern automatisch gepatcht, aber viele werden es nicht, und genau dort wird der Schaden entstehen“, sagte Benjamin Harris, CEO und Gründer von watchTowr, in einer E-Mail an eSecurityPlanet.
Die wichtigsten Erkenntnisse zu den WordPress-Schwachstellen
- Öffentliche Proof-of-Concept-(PoC-)Exploits für die WordPress Core betreffende wp2shell-Angriffskette sind nun verfügbar.
- Durch die Verkettung von CVE-2026-63030 und CVE-2026-60137 wird eine Remote-Code-Ausführung vor der Authentifizierung auf betroffenen WordPress-Installationen der Versionen 6.9.x und 7.0.x ermöglicht.
- Die Schwachstellen betreffen standardmäßige WordPress-Installationen und lassen sich ohne Plugins oder individuelle Konfigurationen ausnutzen.
- Öffentliche Exploits demonstrieren mehrere Angriffswege, darunter den Diebstahl von Administrator-Zugangsdaten und eine Remote-Code-Ausführung vor der Authentifizierung.
- Organisationen sollten unverzüglich auf das neueste WordPress-Sicherheitsrelease aktualisieren und überprüfen, ob betroffene Systeme erfolgreich gepatcht wurden.
So funktioniert der wp2shell-RCE-Angriff auf WordPress
Die als wp2shell bezeichnete Angriffskette kombiniert zwei Schwachstellen – CVE-2026-63030 und CVE-2026-60137 –, um eine Remote-Code-Ausführung vor der Authentifizierung gegen standardmäßige WordPress-Installationen mit den Versionen 6.9.x und 7.0.x zu ermöglichen.
Die Schwachstellen wurden entdeckt von Searchlight Cyber. Das Unternehmen berichtete, dass der Angriff keine Voraussetzungen hat und sich gegen eine Standardinstallation von WordPress ausnutzen lässt, ohne dass Plugins oder individuelle Konfigurationen erforderlich sind.
CVE-2026-63030
Die erste Schwachstelle, CVE-2026-63030, ist eine in WordPress 6.9 eingeführte Schwachstelle durch eine Verwechslung von REST-API-Batch-Routen.
Diese Schwachstelle ermöglicht es Angreifern, die Batch-Verarbeitungsfunktion der REST-API auf nicht vorgesehene Weise zu missbrauchen.
Allein ermöglicht die Schwachstelle keine Remote-Code-Ausführung, sie ist jedoch eine entscheidende Komponente der umfassenderen wp2shell-Angriffskette.
CVE-2026-60137
Die zweite Schwachstelle, CVE-2026-60137, ist eine schwerwiegende SQL-Injection-Schwachstelle, die den Parameter author__not_in in WP_Query betrifft.
Die Schwachstelle betrifft WordPress 6.8 und höher und ermöglicht es Angreifern, Datenbankabfragen durch eine unzureichende Verarbeitung von Eingaben zu manipulieren.
Durch die Verkettung der beiden Schwachstellen kann ein nicht authentifizierter Angreifer eine Remote-Code-Ausführung vor der Authentifizierung gegen WordPress-Versionen von 6.9.0 bis 6.9.4 und von 7.0.0 bis 7.0.1 erreichen.
Obwohl die SQL-Injection-Schwachstelle auch WordPress-Versionen der Reihe 6.8.x betrifft, sind diese Versionen nicht für den vollständigen wp2shell-Angriff anfällig, da ihnen die zur Vervollständigung der Angriffskette erforderliche Schwachstelle durch die Verwechslung von REST-API-Batch-Routen fehlt.
Die öffentliche Veröffentlichung des Exploit-Codes hat die Dringlichkeit für Organisationen, die betroffene Versionen einsetzen, weiter erhöht.
Seit der Veröffentlichung der Sicherheitsupdates wurden mehrere PoCs auf GitHub veröffentlicht.
Einige demonstrieren, wie sich mithilfe der SQL-Injection-Schwachstelle WordPress-Passwort-Hashes auslesen, Administrator-Zugangsdaten knacken, ein schädliches Plugin hochladen und beliebige Befehle ausführen lassen.
Andere PoCs demonstrieren eine Remote-Code-Ausführung vor der Authentifizierung, ohne dass Administrator-Zugangsdaten erforderlich sind, und entsprechen damit der Beschreibung der Angriffskette durch Searchlight Cyber.
So lassen sich die WordPress-RCE-Schwachstellen entschärfen
Sicherheitsteams sollten Maßnahmen ergreifen, um die Angriffsfläche zu verringern, nach Anzeichen einer Ausnutzung zu suchen und sich auf eine mögliche Wiederherstellung vorzubereiten, falls Systeme bereits kompromittiert wurden.
- Aktualisieren Sie alle betroffenen WordPress-Installationen auf das neueste Sicherheitsrelease und überprüfen Sie, ob die automatischen Sicherheitsupdates erfolgreich abgeschlossen wurden.
- Verwenden Sie Web Application Firewall (WAF)-Schutzmaßnahmen, um die Angriffsfläche zu verringern, bis betroffene Systeme gepatcht werden können.
- Erfassen Sie internetseitig erreichbare WordPress-Websites und identifizieren Sie alle Instanzen, auf denen noch anfällige Versionen laufen.
- Überwachen Sie Webserver- und WordPress-Logs auf verdächtige REST-API-Anfragen, SQL-Injection-Versuche, unerwartete Administratorkonten, nicht autorisierte Plugin-Uploads und andere Hinweise auf eine Kompromittierung.
- Wenn eine Kompromittierung vermutet wird, ändern Sie die Administrator-Zugangsdaten, machen Sie aktive Sitzungen ungültig und führen Sie Dateiintegritätsprüfungen durch, um nicht autorisierte Änderungen oder Webshells zu identifizieren.
- Testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle anhand von Remote-Code-Ausführungs-Szenarien und prüfen Sie Sicherungs- und Wiederherstellungsverfahren.
Zusammen können diese Maßnahmen Organisationen dabei helfen, ihre Angriffsfläche zu verringern und gleichzeitig ihre allgemeine Widerstandsfähigkeit zu stärken.
Fazit
Auch wenn die verfügbaren Patches die Schwachstellen beheben, sollten Organisationen die Gelegenheit nutzen, die Sicherheit ihrer internetseitig erreichbaren WordPress-Installationen zu überprüfen.
Außerdem sollten sie sicherstellen, dass ihre Fähigkeiten zur Erkennung, Reaktion auf Sicherheitsvorfälle und Wiederherstellung im Bedarfsfall einsatzbereit sind.
Auch wenn diese Updates das unmittelbare Risiko beheben, bieten sie zugleich die Gelegenheit zu prüfen, wie Zero Trust dazu beitragen kann, die Angriffsfläche in internetseitig erreichbaren Umgebungen zu begrenzen.

