News: Wichtiges WordPress-Sicherheitsupdate
Am 6. August 2026 wurde eine Sicherheitslücke in WordPress Core unter der Bezeichnung CVE-2026-64638, auch bekannt als XSS2Shell, veröffentlicht.
Die Schwachstelle betrifft die WordPress-Anmeldeseite und kann unter bestimmten Umständen über einen sogenannten Reflected-XSS-Angriff ausgenutzt werden. Wird ein angemeldeter WordPress-Administrator erfolgreich angegriffen, kann die Schwachstelle letztendlich die Ausführung von PHP-Code innerhalb der betroffenen Website ermöglichen.
Aufgrund der möglichen Auswirkungen empfehlen wir WordPress-Nutzern, dieses Sicherheitsupdate mit hoher Priorität durchzuführen.
Welche WordPress-Installationen sind betroffen?
Die Schwachstelle betrifft WordPress-Versionen, die derzeit noch innerhalb des WordPress-Sicherheits-Backport-Zeitraums liegen, von WordPress 4.7.0 bis einschließlich 7.0.2.
WordPress hat entsprechende Sicherheitsupdates zur Behebung dieser Schwachstelle veröffentlicht.
Wenn Sie WordPress verwenden, überprüfen Sie bitte, ob Ihre Installation bereits auf eine Version aktualisiert wurde, die diese Sicherheitskorrektur enthält.
Was sollten Sie tun?
Wir empfehlen:
* WordPress Core schnellstmöglich auf die aktuellste verfügbare und abgesicherte Version zu aktualisieren;
* auch ältere oder nicht mehr aktiv genutzte WordPress-Installationen zu überprüfen;
* Plugins und Themes soweit möglich ebenfalls zu aktualisieren;
* nach dem Update die ordnungsgemäße Funktion der Website und des WordPress-Administrationsbereichs zu überprüfen.
Wenn automatische WordPress-Core-Updates aktiviert sind, wurde das Sicherheitsupdate möglicherweise bereits automatisch installiert. Wir empfehlen dennoch, die aktuell installierte WordPress-Version zu kontrollieren.
Sehr alte WordPress-Installationen
WordPress-Installationen vor Version 4.7 liegen außerhalb der aktuellen WordPress-Richtlinie für Sicherheits-Backports. Obwohl die zugrunde liegende Schwachstelle auch in älteren Installationen vorhanden sein kann, werden für diese Versionen nicht zwingend separate Sicherheitsupdates bereitgestellt.
Wenn Sie noch eine derart veraltete WordPress-Version verwenden, empfehlen wir dringend, die Website auf eine aktuelle und unterstützte WordPress-Version zu aktualisieren.
Kein einfacher Workaround verfügbar
Für diese Schwachstelle gibt es keinen einfachen Workaround, beispielsweise durch das Sperren einer bestimmten URL oder eines einzelnen WordPress-REST-API-Endpunkts.
Die empfohlene Lösung besteht in der Installation des offiziellen WordPress-Core-Sicherheitsupdates.
Benötigen Sie Unterstützung?
Wenn Sie nicht sicher sind, welche WordPress-Version Ihre Website verwendet, oder Unterstützung bei der Durchführung des Updates benötigen, können Sie sich gerne an uns wenden.
Vservs unterstützt Sie gerne bei der Überprüfung und Absicherung Ihrer Website.
Vservs B.V.
Hosting & Server Solutions