Zum Inhalt

Click2Shell Sicherheitslücke im WordPress Core: Admins aufgepasst

Wenn du eine WordPress Website betreibst, ist dir die Click2Shell Sicherheitslücke vermutlich in den letzten Tagen untergekommen. Sicherheitsforscher haben eine Schwachstelle im WordPress Core öffentlich gemacht, die einiges an Aufmerksamkeit verdient. Die gute Nachricht vorweg: Das Problem ist bereits behoben, und bisher gibt es keine Hinweise darauf, dass jemand die Lücke tatsächlich ausgenutzt hat. Trotzdem lohnt sich ein genauer Blick, denn genau solche Meldungen zeigen, wie wichtig ein aktuelles WordPress System ist.

Was genau ist passiert?

Die Cybersecurity-Experten konnten zeigen, dass ein speziell präparierter Link genügt, um bei einem eingeloggten Administrator im Hintergrund die automatische Installation eines echten Themes von WordPress.org auszulösen. Der Admin merkt davon nichts. Kein Popup, keine Bestätigung, kein Warnhinweis. Das Theme landet einfach im System, ohne dass die betroffene Person aktiv etwas installiert hat.

So eine Sicherheitslücke ist zwar bedenklich, wird aber erst in Kombination mit einem weiteren Fehler zum Supergau: Wenn auch eine Schwachstelle in diesem Theme vorhanden ist, könnten Angreifer darüber Code auf dem Server ausführen. Zwei Puzzleteile, die einzeln betrachtet überschaubar wirken, ergeben zusammen ein ernstes Risiko. Genau diese Verkettung macht Click2Shell zu einem Thema, das man nicht einfach abtun sollte.

Der Fix ist bereits da

WordPress hat schnell reagiert. Mit Version 7.1.1, veröffentlicht am 17. September 2026, wurde die Lücke geschlossen. Wer sein System automatisch aktualisieren lässt, ist in der Regel längst versorgt. Wer manuell aktualisiert oder ein System mit vielen Anpassungen betreibt, sollte jetzt kurz nachsehen, welche Version tatsächlich läuft.

Wenn die WordPress-Pflege im Möbelhandel intern ‘nebenbei’ erledigt werden soll, bleibt das Backend schnell mal monatelang unberührt. Beim Login in das Backend ist dann aufgefallen, dass zahlreiche offenen Update Benachrichtigungen angezeigt wurden und WordPress schon länger nciht mehr aktualisiert wurde. Kein akuter Schaden, aber genau das Bild, das bei einer Sicherheitslücke wie Click2Shell zum Problem werden kann. Ein einziger Klick auf einen manipulierten Link im falschen Moment, und schon ist die Seite infiziert.

Warum eingeloggte Admins das Ziel sind

Angriffe dieser Art setzen auf einen einfachen Trick. Solange ein Administrator im Backend angemeldet ist, reicht oft ein Klick auf einen scheinbar harmlosen Link, etwa in einer E Mail oder auf einer fremden Seite, um im Hintergrund Aktionen im WordPress System auszulösen. Das nennt sich Cross Site Request Forgery und ist keine neue Idee, aber sie funktioniert erstaunlich zuverlässig, wenn Sitzungen offen bleiben und niemand genauer hinschaut.

Ein paar Gewohnheiten senken das Risiko deutlich:

  • Nach der Arbeit im Backend bewusst ausloggen statt den Tab einfach zu schließen
  • Keine unbekannten Links öffnen, während man im WordPress Admin eingeloggt ist
  • Sicherheits-Updates zeitnah einspielen, statt Benachrichtigungen wochenlang liegen zu lassen
  • Nur Themes und Plugins aus vertrauenswürdigen Quellen installieren

Diese Punkte klingen banal, werden im Alltag aber oft vernachlässigt, gerade wenn mehrere Personen Zugriff auf dasselbe Backend haben und niemand so richtig zuständig ist.

Was du jetzt konkret tun solltest

Prüfe zuerst, welche WordPress Version aktuell auf deiner Seite installiert ist. Das siehst du direkt im Dashboard unter dem Menüpunkt Updates. Steht dort noch eine Version vor 7.1.1, sollte das Update zeitnah erfolgen. Wirf danach auch einen Blick auf deine installierten Themes und Plugins, denn oft schlummern dort veraltete Versionen, die niemand mehr aktiv nutzt, aber trotzdem ein Einfallstor sein können.

Wenn du dir bei der Einschätzung unsicher bist oder schlicht keine Zeit für die laufende Wartung hast, unterstützen wir dich gerne. Bei der TECH Schmiede übernehmen wir Updates, Sicherheitschecks und die technische Betreuung deiner WordPress oder WooCommerce Homepage, damit du dich um dein eigentliches Geschäft kümmern kannst. Melde dich über unser Kontaktformular, wir schauen uns deine Seite unverbindlich an.

Einzelfall oder Teil eines größeren Musters?

Click2Shell ist kein Einzelfall. WordPress betreibt einen erheblichen Teil aller Homepages weltweit, und genau diese Verbreitung macht das System zu einem attraktiven Ziel für Sicherheitsforschung und leider auch für Angreifer. Die meisten Lücken werden verantwortungsvoll gemeldet und rasch geschlossen, so wie es hier gelaufen ist. Problematisch wird es erst, wenn Betreiber Updates aufschieben und sich so ein Zeitfenster öffnet, in dem eine bereits bekannte und öffentlich diskutierte Lücke noch ausnutzbar bleibt.

Regelmäßige Wartung ist deshalb kein Nice to have, sondern die Basis für eine sichere Website bzw. einen Online Shop. Wer sein System aktuell hält, Backups pflegt und Zugänge sauber verwaltet, reduziert das Risiko in der Regel spürbar, auch wenn absolute Sicherheit in der IT nie garantiert werden kann. Genau hier setzen wir an, wenn wir mit unseren Kunden über technische Betreuung sprechen.

Was ist die Click2Shell Sicherheitslücke genau?

Click2Shell bezeichnet eine Schwachstelle im WordPress Core, bei der ein präparierter Link einen eingeloggten Administrator unbemerkt dazu bringen konnte, ein echtes WordPress.org Theme automatisch zu installieren. In Kombination mit einer separaten Theme Schwachstelle wäre dadurch Code Ausführung auf dem Server möglich gewesen.

Ist meine Seite noch gefährdet?

Mit WordPress Version 7.1.1, veröffentlicht am 17. September 2026, wurde die Lücke geschlossen. Prüfe im Dashboard unter Updates, ob diese oder eine neuere Version installiert ist. Bisher gibt es keine Hinweise auf aktive Ausnutzung der Lücke.

Wie schütze ich mein WordPress Backend generell besser?

Halte WordPress, Themes und Plugins aktuell, logge dich nach der Arbeit im Backend aktiv aus und öffne keine unbekannten Links, während du eingeloggt bist. Regelmäßige Wartung und ein vertrauenswürdiger Ansprechpartner für technische Betreuung senken das Risiko in der Regel deutlich.

Kann die TECH Schmiede meine WordPress Sicherheit prüfen?

Ja, wir übernehmen Updates, Sicherheitschecks und laufende technische Betreuung für WordPress Webistes und WooCommerce Online Shops. Melde dich über unser Kontaktformular, wir schauen uns deine Seite unverbindlich an.

Kunden
Bewertungen

Google

4.96

28 Bewertungen