wp2shell: Als der Support-Posteingang wegen einer WordPress Sicherheitslücke explodierte

|

Mitte Juli, Sommer, Sonne, Ferien- und Urlaubszeit: Plötzlich melden sich bei uns im Kundenserviceüberdurchschnittlich viele Kunden mit Backup-Anfragen und gehackten Webseiten. Was ist passiert?

wp2shell: Die Fakten zur Sicherheitslücke 

Eine der kritischsten WordPress-Sicherheitslücken der letzten Jahre wurde im Juli bekannt: wp2shell Besonders gemein: Angreifer konnten durch die Kombination zweier Lücken Code auf Servern ausführen, ohne sich authentifizieren zu müssen.   

Sehr viele Website-Betreibende waren betroffen. Allein in Deutschland werden schätzungsweise rund 2 Millionen aktive Websites mit WordPress betrieben. Bei mittwald waren ca. 15 % aller WordPress-Installationen von der Sicherheitslücke betroffen. 

Dabei ging es um die Versionen 6.9.0 bis 6.9.4 sowie 7.0.0 bis 7.0.1. Die Sicherheitsprobleme wurden behoben mit den Versionen 6.9.5 und 7.0.2. Die offiziellen CVE-IDs (Common Vulnerabilities and Exposures) für die wp2shell Sicherheitslücken lauten: CVE-2026-63030 und CVE-2026-60137. 
 
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) stufte die Sicherheitslücke mit der zweithöchsten von vier Stufen ein. Hier geht’s zum offiziellen Bericht.

Wie sich wp2shell bei mittwald bemerkbar gemacht hat und wie wir damit umgegangen sind

Kunden mit betroffenen Projekten haben wir per Mail über die Sicherheitslücke informiert. In den Tagen danach, erlebten wir einen deutlichen Anstieg an Support-Anfragen im Zusammenhang mit gehackten WordPress-Installationen. Bei unseren Kunden hat sich das vor allem durch folgende Aktivitäten gezeigt:  

  • Anlegen neuer Benutzer  
  • Hochladen von Dateien über die Webshell  
  • Installation von Fake-Plugins 

Im Accesslog gab es zudem einen ganz bestimmten Eintrag, der immer wieder auffiel. 
Die Zeichenkette sah wie folgt aus: POST /?rest_route=/batch/v1 

Um die betroffenen Websites wieder in einen sicheren Zustand zu bringen, haben wir Kunden folgende Wege angeboten: Das Einspielen eines Backups oder eine gezielte Schadcode-Bereinigung durch unser Team. 

Die Anzahl der Support-Anfragen mit den Stichworten Backup, Schadcode und WordPress ist im Zeitraum vom 20.07. bis 07.08.2026 im Vergleich zu einem dreiwöchigen Vergleichszeitraum im Mai 2026 um rund 276 % gestiegen. 

Bei betroffenen Projekten haben wir – sofern möglich – ein Backup gesichert und über den regulären Aufbewahrungszeitraum hinaus vorgehalten. Damit können wir bei einem Teil der betroffenen Projekte länger ein Backup zur Verfügung stellen, das aus der Zeit vor Bekanntwerden bzw. Ausnutzen der Sicherheitslücke stammt. 

Auch an unserer allgemeinen Backup-Routine haben wir etwas gefeilt: Wir haben beispielsweise das Beenden der PHP-Prozesse fest integriert, um laufende Schadcode-Prozesse zu unterbinden. 

Was wir aus wp2shell mitnehmen 

Die wp2shell wird nicht die letzte große Sicherheitslücke bleiben. Der Grund, warum Sicherheitslücken heute so schnell und in großem Umfang ausgenutzt werden können, ist KI. 

Bereits kurze Zeit nach Bekanntmachung der Lücke waren erste Skripte öffentlich verfügbar, die zeigten, wie sie sich ausnutzen lässt. KI kann solche Informationen und vorhandenen Code für Angreifer leichter zugänglich und nutzbar machen und damit die technische Einstiegshürde deutlich senken. Umso wichtiger ist es, bei Sicherheitslücken schnell zu reagieren und gefährdete Installationen sicher zu machen. 

„Sicher machen“ alleine reicht jedoch nicht immer aus. In diesem Fall zeigte sich, dass Kunden auch nach zeitnahen Versions-Updates bereits mit Schadcode infiziert waren. Die Lücke war zwar geschlossen, aber der Zugang der Angreifer war bereits da.  

Auch fällt nicht jeder Hack sofort auf und wird erst nach mehreren Tagen oder Wochen entdeckt. Besonders ärgerlich, wenn die Sicherungen dann nicht mehr zur Verfügung stehen. Das unterstreicht, wie wichtig regelmäßige Sicherungen sind, um handlungsfähig zu bleiben.  

Was tun im Ernstfall? 

Der richtige Umgang im Ernstfall ist entscheidend: Welche Sofortmaßnahmen sind jetzt wichtig? Was kann ich tun, wo muss ich mir Hilfe holen? Diese Frage beantworten wir dir bald in einem zweiten Artikel. 

Du bist unsicher, ob deine Seite betroffen ist, oder brauchst akut Unterstützung? Unser Kundenservice ist für dich da. Wie du uns am schnellsten erreichst, findest du hier.

Ähnliche Artikel:

Container 101 (2): So hängen Image und Registry zusammen

Basiswissen für Agenturen: Wie Docker-Images entstehen, wo sie gespeichert werden und wie Deployment darauf aufbaut.

Container 101 (1): Was ist ein Container? Und was ist Docker?

Was ein Container ist, wie er sich vom vServer unterscheidet und was Docker damit zu tun hat: Der Einstieg in Container-Technologie, verständlich erklärt.

Wunsch-Domain vergeben? So findest du trotzdem den passenden Namen

Schreibweise, TLD, Markenrecht: Wir zeigen dir die wichtigsten Kriterien, mit denen du eine passende und langfristig starke Domain findest.

AI Hosting verstehen (3): Wie dich dein LLM anlügt – und wie RAG das Problem löst

Wenn du Large Language Models (LLMs) verwendest, lebst du gefährlich. Wie volles Vertrauen in das Navigationsgerät dazu führen kann, dass sich manche Autofahrer auf Feldwegen...

Von make.com zu self-hosted n8n – wie Einmahl WebSolution ihre Automationen unter Kontrolle gebracht hat

Jeden Monat Geld für ein Tool ausgeben, das man auch selbst hosten könnte? Für Andreas Einmahl von Einmahl WebSolution war das keine Option mehr. Die Kölner Digitalagentur...

Kommentar hinzufügen