„wp2shell“: Kritische WordPress-Lücke erlaubt Codeeinschleusung über API

https://www.heise.de/rss/heise-atom.xml Hits: 97
Summary

Sicherheitsforscher haben zwei Sicherheitslücken in WordPress gefunden, die sich zu einem Exploit verketten lassen und dann das Einschleusen von Schadcode ermöglichen. Administratoren des beliebten Blog-Systems sollten zügig updaten oder ein Mini-Plugin als Notfallflicken einspielen. Weiterlesen nach der Anzeige Eine kritische SQL-Injection-Lücke (CVE-2026-60137) hat einen CVSS-Wert von 9,1/10 und kann durch Angreifer aus der Ferne ausgenutzt werden. Die Lücke betrifft den author__not_in-Parameter von WP_Query, der nicht korrekt validiert wird. Die zweite der beiden Sicherheitslücken haben die Forscher von Searchlight Cyber entdeckt – und dem Trend gehorchend direkt mit einem Spitznamen versehen: „WP2Shell“. Die Sicherheitslücke mit der CVE-Kennung CVE-2026-63030 ist für sich genommen „nur“ mit einem hohen Risiko bedacht (CVSS 7.5/10) und basiert auf einem Fehler im REST-API des freien CMS. Nur wenige Details sind bekannt, doch der API-Endpunkt /wp-json/batch/v1 scheint der Schuldige zu sein. Die Finder haben unter wp2shell.com eine Prüfmöglichkeit für Blogbetreiber veröffentlicht. Sie erlaubt eine erste Einschätzung und enthält einen praktischen Flicken: Ein wenige Zeilen PHP-Code umfassendes WordPress-Plugin, das die schadhafte API-Route mit einer Authentifizierung versieht. Wer sein WordPress nicht sofort auf den neuesten Stand bringen kann – die empfohlene Vorgehensweise –, sollte zu diesem Behelf greifen. Unheilvolle Verkettung – updaten! Problematisch ist die Verkettung beider Lücken – sie führt zu einer Möglichkeit, Code ohne vorherige Anmeldung in verwundbare WordPress-Installationen einzuschleusen. Derlei Sicherheitslücken sind leicht automatisierbar und können etwa zu Großangriffen führen: Derzeit sind etwa 500 Millionen Installationen von WordPress im Internet zu finden. Das WordPress-Team hat bereits reagiert und neue Versionen publiziert: Weiterlesen nach der Anzeige WordPress 7.0.2,6.9.5,6.8.6 sowie7.1 beta 2 Versionen vor WordPress 6.8 sind nicht betr...

First seen: 2026-07-18 06:24

Last seen: 2026-07-22 07:38