Wenn Du eine WordPress-Webseite betreibst, solltest Du jetzt unbedingt einen Blick auf Deine Installation werfen. Unter dem Namen wp2shell wurde eine besonders kritische Sicherheitslücke bekannt, die bereits aktiv von Angreifern ausgenutzt wird. Anders als viele andere Sicherheitsprobleme steckt diese Schwachstelle direkt im WordPress-Core – also nicht in einem Plugin oder Theme.
Was ist passiert?
Unter der Bezeichnung wp2shell werden zwei Sicherheitslücken zusammengefasst (CVE-2026-63030 und CVE-2026-60137). In Kombination ermöglichen sie es Angreifern unter bestimmten Voraussetzungen, Schadcode auf einer WordPress-Webseite auszuführen und diese vollständig zu übernehmen. (https://de.wordpress.org/2026/07/wordpress-7-0-2-sicherheitsrelease/)
Besonders problematisch ist, dass bereits kurz nach der Veröffentlichung erste automatisierte Angriffe auf ungepatchte Webseiten beobachtet wurden.
Was bedeutet das für Dich?
Ist Deine WordPress-Installation betroffen und noch nicht aktualisiert, können Angreifer unter anderem:
- Deine Webseite vollständig übernehmen
- Schadsoftware oder Spam installieren
- Benutzerdaten auslesen
- Hintertüren für spätere Angriffe einrichten
- Deinen Webspace für weitere Cyberangriffe missbrauchen
Da bereits funktionierende Exploits im Umlauf sind, werden derzeit weltweit tausende WordPress-Webseiten automatisch nach dieser Sicherheitslücke durchsucht.
Was solltest Du jetzt tun?
Die wichtigste Maßnahme lautet ganz klar:
✅ Aktualisiere WordPress sofort auf die aktuelle Version.
Hier kannst Du prüfen, ob Deine WordPress-Webseite eine sichere Version ist: https://wp2shell.com/
Außerdem solltest Du:
- alle Plugins und Themes aktualisieren,
- nicht mehr benötigte Plugins löschen,
- kontrollieren, ob unbekannte Administratoren angelegt wurden,
- Deine Webseite auf verdächtige Dateien prüfen,
- regelmäßige Backups erstellen und
- möglichst eine Web Application Firewall (WAF) oder ein Sicherheits-Plugin einsetzen.
Was ist wp2shell.com?
Die Webseite wp2shell.com informiert ausführlich über diese Sicherheitslücke. Dort findest Du technische Hintergründe, Informationen zu betroffenen WordPress-Versionen, den aktuellen Stand der Angriffe sowie Empfehlungen, wie Du Deine Installation absichern kannst. Die Seite richtet sich vor allem an Administratoren, Entwickler und Sicherheitsinteressierte.
Unser Fazit
Die Sicherheitslücke wp2shell gehört zu den kritischsten WordPress-Schwachstellen der letzten Jahre. Wenn Du WordPress nutzt, solltest Du nicht abwarten, sondern Deine Installation möglichst sofort überprüfen und aktualisieren.
Regelmäßige Updates gehören zu den wichtigsten Sicherheitsmaßnahmen überhaupt. Sie schließen bekannte Schwachstellen, bevor Angreifer sie ausnutzen können.