Lücken in Wordpress: Laufende Schadcode-Attacken gefährden Millionen von Websites Angreifer attackieren Wordpress-Instanzen über kritische Sicherheitslücken. Schätzungen zufolge sind rund 90 Millionen Websites noch ungepatcht. 21. Juli 2026 um 12:13 Uhr / Marc Stöckel Admins sollten dringend ihre Wordpress-Instanzen aktualisieren. Bild: pexels.com / Pixabay Wer eine Wordpress-basierte Website betreibt, sollte diese zügig aktualisieren. Die Entwickler des beliebten Content-Management-Systems (CMS) haben kürzlich zwei kritische Sicherheitslücken gepatcht, die neuen Erkenntnissen zufolge bereits aktiv ausgenutzt werden. Viele Wordpress-Instanzen haben zwar schon Patches erhalten, laut einem Techcrunch-Bericht(öffnet im neuen Fenster) sollen aber bis zu 90 Millionen Websites noch angreifbar sein. Bei den besagten Sicherheitslücken handelt es sich um CVE-2026-60137(öffnet im neuen Fenster) und CVE-2026-63030(öffnet im neuen Fenster). In Kombination ermöglichen sie es Angreifern im Rahmen eines wp2shell genannten Angriffs, eigenen Code einzuschleusen und auf anfälligen Instanzen zur Ausführung zu bringen.Die Ursache für CVE-2026-60137 liegt laut Beschreibung in einer nicht ordnungsgemäßen Bereinigung des Parameters "author__not_in" in der Komponente WP_Query. CVE-2026-63030 basiert hingegen auf einem Route-Confusion-Bug in der Rest-API von Wordpress.BSI schlägt AlarmZusammen können Angreifer die beiden Lücken ohne vorherige Authentifizierung für SQL-Injections ausnutzen – und das in der Standardkonfiguration von Wordpress und ganz unabhängig von irgendwelchen zusätzlich installierten Plug-ins, welche bekanntlich häufiger durch Sicherheitsprobleme auffallen. Auch das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat zum 18. Juli eine Warnung vor wp2shell sowie den zugrundeliegenden Sicherheitslücken herausgegeben(öffnet im neuen Fenster). Als anfällig gelten demnach die Wordpress-Versionen 6.8.0 bis 6.8.5 (nur CVE-2026-60137), 6.9.0 bis 6.9.4, 7.0.0 bis 7.0.1 s...
First seen: 2026-07-21 10:23
Last seen: 2026-07-22 09:40