Zum Inhalt

Kritische Sicherheitslücke “wp2shell” erlaubt Übernahme ohne Login

Eine neu entdeckte Sicherheitslücke im WordPress-Kern erschüttert die Online-Welt: Unter dem Namen “wp2shell” haben Sicherheitsforscher eine extrem gefährliche Schwachstelle freigelegt, die es Angreifern ermöglicht, ohne jegliche Anmeldung Schadcode auf deiner Website auszuführen. Hier erfährst du auf einen Blick, was das für deine Website bedeutet, ob du betroffen bist und wie du dein System sofort absicherst.

Was ist die “wp2shell”-Sicherheitslücke?

Das Sicherheitsteam von Searchlight Cyber hat eine kritische Schwachstelle im Kern von WordPress entdeckt (eine sogenannte Pre-Authentication Remote Code Execution, kurz RCE).

Das Besondere und Tückische an diesem Bug:

  • Kein Login erforderlich: Angreifer müssen nicht als Benutzer registriert sein und benötigen keinerlei Zugangsdaten.
  • Keine Plugins nötig: Die Lücke steckt direkt im Standard-Code von WordPress. Es spielt also keine Rolle, wie schlank oder gut gepflegt deine Plugin-Liste ist – eine Standard-Installation ist bereits verwundbar.
  • Keine Vorbedingungen: Ein anonymer Besucher kann die Lücke direkt über das Internet ausnutzen.

Da WordPress weltweit von schätzungsweise über 500 Millionen Websites genutzt wird, gehört dieser Bug zu den aktuell größten Bedrohungen für Webseitenbetreiber.

Welche Auswirkungen hat der Bug und was kann ausgenutzt werden?

Über die Schwachstelle in der Batch-Schnittstelle der REST-API (/wp-json/batch/v1) können Angreifer eigenen Programmcode auf deinen Server einspeisen und ausführen lassen (Code Injection).

Sollte es ein Angreifer schaffen, die Lücke auf deiner Website auszunutzen, hat das verheerende Folgen:

  1. Komplette Übernahme der Website: Hacker können Administrator-Konten anlegen, bestehende Passwörter ändern oder Inhalte manipulieren.
  2. Datendiebstahl: Sensible Kundendaten, Bestellhistorien oder Kontaktdaten können abgefangen werden.
  3. Schadcode-Verbreitung (Malware): Deine Website kann als Schleuder für Viren, Erpressungs-Trojaner oder Phishing-Seiten missbraucht werden.
  4. Schaden für Reputation und SEO: Suchmaschinen wie Google sperren gehackte Websites schnell aus den Suchergebnissen oder versehen sie mit Warnhinweisen (“Diese Website wurde möglicherweise gehackt”).

Ist deine WordPress-Website betroffen?

Ob deine Website gefährdet ist, hängt von der installierten WordPress-Version ab:

  • WordPress 6.8.5 und älter: Nicht betroffen.
  • WordPress 6.9.0 bis 6.9.4: Betroffen!
  • WordPress 7.0.0 bis 7.0.1: Betroffen!

Schnelltest für deine Website

Um herauszufinden, ob deine Instanz angreifbar ist, haben die Entdecker ein kostenloses Prüfwerkzeug bereitgestellt. Du kannst deine Domain auf der offiziellen Testseite überprüfen lassen: 👉 wp2shell.com

Anleitung: So schützt du deine Website jetzt

Um deine Website schnellstmöglich abzusichern, solltest du die folgenden Schritte durchgehen:

1. Das beste Mittel: Sofortiges WordPress-Update (Dringend!)

Die Entwickler von WordPress haben bereits Sicherheitsupdates veröffentlicht. Aktualisiere deine WordPress-Installation unverzüglich:

  • Wenn du den 7.0er-Zweig nutzt: Aktualisiere sofort auf WordPress 7.0.2.
  • Wenn du den 6.9er-Zweig nutzt: Aktualisiere sofort auf WordPress 6.9.5.

(Tipp: Mache vor jedem Update ein vollständiges Backup deiner Datenbank und Dateien!)

2. Notfall-Maßnahme (Falls du nicht sofort updaten kannst)

Sollte ein Update aus technischen Gründen (z. B. Inkompatibilitäten mit Theme oder Plugins) nicht sofort möglich sein, musst du den anonymen Zugriff auf die betroffene Schnittstelle blockieren:

  • WAF-Sperre (Web Application Firewall): Blockiere auf Server- oder Cloudflare/WAF-Ebene die Aufrufe der Pfade /wp-json/batch/v1 sowie den Parameter ?rest_route=/batch/v1.
  • REST-API einschränken: Setze ein Sicherheits-Plugin ein, das den anonymen Zugriff auf die REST-API vollständig deaktiviert.

Wichtiger Hinweis: Diese Übergangslösungen können legitime Funktionen deiner Website beeinträchtigen. Sie dienen lediglich als temporäre Notfallbremse, bis du das WordPress-Update einspielen kannst!

Du brauchst Hilfe bei der Absicherung? Die TECH Schmiede ist für dich da!

Ein Sicherheitsupdate klingt einfach, kann aber bei komplexen Websites, individuellen Themes oder älteren Plugins schnell zu Anzeigefehlern oder Ausfällen führen. Zudem ist oft unklar, ob ein Angreifer die Lücke nicht vielleicht schon unbemerkt ausgenutzt hat.

Keine Panik – du musst das nicht alleine lösen!

Die TECH Schmiede unterstützt dich professionell und schnell:

  • Sicherheits-Check: Wir prüfen deine WordPress-Website auf Schwachstellen und bestehenden Schadcode.
  • Sichere Updates & Backups: Wir führen das WordPress-Update risikofrei durch und stellen sicher, dass alle Design- und Funktionselemente deiner Seite intakt bleiben.
  • Testen der Funktionalität und Darstellung: Wir prüfen die Website und testen Grundfunktionalitäten und beheben Darstellungsfehler, damit deine Website bzw. dein Online Shop für deine Kunden wieder erreichbar und nutzbar ist.
  • WordPress-Wartungsvertrag: Damit deine Website auch in Zukunft vor Sicherheitslücken wie wp2shell geschützt bleibt.

Quelle: https://www.heise.de/news/wp2shell-Kritische-WordPress-Luecke-erlaubt-Codeeinschleusung-ueber-API-11369660.html

FAQ: Häufig gestellte Fragen zu wp2shell

Ist meine Website auch gefährdet, wenn ich keine Plugins installiert habe?

Ja. Die wp2shell-Sicherheitslücke befindet sich direkt im Core-Code von WordPress (in der Batch-API). Selbst eine frische Standardinstallation ohne jegliche Plugins ist verwundbar, wenn eine der betroffenen WordPress-Versionen (6.9.0–6.9.4 oder 7.0.0–7.0.1) genutzt wird.

Benötigen Angreifer Zugangsdaten für den Angriff?

Nein. Es handelt sich um eine sogenannte Pre-Authentication Remote Code Execution (RCE). Das bedeutet, dass ein entfernter Angreifer ohne Anmeldung oder Zugangsdaten schädlichen Code auf deinem Server ausführen kann.

Wie kann ich testen, ob meine WordPress-Seite betroffen ist?

Die Sicherheitsforscher von Searchlight Cyber haben das kostenlose Online-Tool wp2shell.com bereitgestellt. Dort kannst du deine Domain eingeben, um zu prüfen, ob deine Website anfällig für diesen speziellen Bug ist.

Welches Update muss ich installieren?

Wenn du eine Version der 7.0er-Reihe nutzt, aktualisiere unverzüglich auf WordPress 7.0.2.
Wenn du eine Version der 6.9er-Reihe nutzt, aktualisiere auf WordPress 6.9.5.
Versionen 6.8.5 und älter sind nach aktuellem Kenntnisstand nicht von dieser Lücke betroffen.

Was tun, wenn ein Update bei mir nicht sofort möglich ist?

Falls ein direktes Update deine Website beschädigen würde, kannst du als temporäre Notfallmaßnahme den anonymen Zugriff auf die REST-API einschränken oder die Endpunkte /wp-json/batch/v1 sowie ?rest_route=/batch/v1 über deine Web Application Firewall (WAF) blockieren. Beachte jedoch, dass dies reguläre Website-Funktionen beeinträchtigen kann und nur eine Übergangslösung darstellt.

Kann die TECH Schmiede die Absicherung für mich übernehmen?

Ja, absolut. Wenn du dir beim Update unsicher bist, ein individuelles Theme nutzt oder befürchtest, dass deine Seite bereits kompromittiert wurde, unterstützt dich die TECH Schmiede. Wir übernehmen das sichere Einspielen des Patches, erstellen Backups und richten auf Wunsch dauerhaften Schutz für deine Website ein.

Welche WordPress Version habe ich installiert?

Du siehst die Version im Dashboard des Backends bzw. unter Werkzeuge > Website-Zustand > Bericht > WordPress – hier wird die aktuelle Version angezeigt. Du kannst deine WordPress Version aber auch mit WPCheck unter https://wpcheck.at/ auslesen.

Kunden
Bewertungen

4.95

20 Bewertungen