News: Kritisches WordPress-Sicherheitsupdate – Sofortiges Handeln empfohlen

Veröffentlicht: 22.07.2026

Für WordPress Core wurden zwei kritische Sicherheitslücken veröffentlicht: CVE-2026-63030 und CVE-2026-60137. Gemeinsam werden diese Schwachstellen unter dem Namen wp2shell bezeichnet.

Durch die Kombination beider Schwachstellen kann ein nicht authentifizierter Angreifer auf einer Standard-WordPress-Installation Remote Code Execution (RCE) durchführen. Dadurch kann eine vollständige Übernahme der Website und der Hosting-Umgebung möglich werden.

Wer ist betroffen?

Alle Websites, die eine anfällige Version von WordPress Core verwenden, können betroffen sein.

Bitte überprüfen Sie daher umgehend die installierte WordPress-Version Ihrer Website.

Verfügbare Sicherheitsupdates

Die Sicherheitslücken wurden in folgenden Versionen behoben:

* WordPress 7.1 Beta 2
* WordPress 7.0.2
* WordPress 6.9.5
* WordPress 6.8.6

Wir empfehlen dringend, Ihre Website schnellstmöglich auf eine dieser Versionen oder eine neuere Version zu aktualisieren.

Vorübergehende Schutzmaßnahmen

Falls ein sofortiges Update derzeit nicht möglich ist, empfehlen wir folgende Maßnahmen:

* Blockieren Sie die folgenden REST-API-Endpunkte über Ihren Webserver oder eine Web Application Firewall (WAF):
* /wp-json/batch/v1
* rest_route=/batch/v1
* Deaktivieren Sie die WordPress REST API vorübergehend, sofern dies möglich ist.

Diese Maßnahmen sind lediglich eine Übergangslösung und ersetzen kein Sicherheitsupdate.

Empfehlung von Vservs

Wir empfehlen allen WordPress-Nutzern, ihre Installationen umgehend zu überprüfen und die verfügbaren Sicherheitsupdates schnellstmöglich einzuspielen.

Wenn Sie ein Managed Hosting bei Vservs nutzen und Unterstützung benötigen, hilft Ihnen unser Support-Team gerne bei der sicheren Durchführung des Updates.