Kritische WordPress-Sicherheitslücke „wp2shell“

Eine neue, als „wp2shell“ bekannt gewordene Sicherheitslücke sorgt derzeit für große Aufmerksamkeit in der WordPress-Community. Die Schwachstelle gilt als kritisch, da sie es Angreifern unter bestimmten Voraussetzungen ermöglichen kann, ohne Anmeldung Schadcode auf einem WordPress-Server auszuführen. Sicherheitsforscher stufen die Lücke deshalb als eine der schwerwiegendsten WordPress-Sicherheitsprobleme der letzten Jahre ein.

Welche WordPress-Versionen sind betroffen?

Nach aktuellem Stand sind folgende Versionen betroffen:

  • WordPress 6.9.0 bis 6.9.4
  • WordPress 7.0.0 bis 7.0.1

Die Sicherheitslücke wurde mit den Versionen 6.9.5 bzw. 7.0.2 geschlossen. Ältere Versionen vor 6.9 sind von der eigentlichen Schwachstelle nicht betroffen.

Warum ist die Sicherheitslücke so gefährlich?

Das Besondere an wp2shell ist, dass für einen erfolgreichen Angriff keine Anmeldung erforderlich ist. Die Sicherheitsforscher konnten zeigen, dass selbst eine Standardinstallation von WordPress – also ohne besondere Plugins oder individuelle Konfiguration – angegriffen werden kann. Im schlimmsten Fall kann dies dazu führen, dass Angreifer die vollständige Kontrolle über Ihre Website und den Webserver übernehmen.

Da inzwischen bereits ein öffentlicher Proof-of-Concept existiert, ist davon auszugehen, dass automatisierte Angriffe zeitnah zunehmen werden.

Was haben wir bereits unternommen?

Zum Schutz unserer Hosting-Kunden haben wir bereits eine temporäre Sicherheitsmaßnahme (Mitigation) auf unseren Webhosting-Systemen aktiviert. Diese reduziert das Risiko eines erfolgreichen Angriffs erheblich.

Wichtig: Diese Maßnahme ersetzt kein WordPress-Update. Sie dient ausschließlich als zusätzliche Schutzschicht, bis alle Installationen aktualisiert wurden.

Was sollten Sie jetzt tun?

Wir empfehlen dringend:

  • Aktualisieren Sie Ihr WordPress umgehend auf die aktuelle Sicherheitsversion.
  • Sollte das automatische Update nicht funktionieren, führen Sie das Update manuell durch.
  • Prüfen Sie anschließend, ob auch alle installierten Plugins und Themes auf dem neuesten Stand sind.
  • Aktivieren Sie nach Möglichkeit automatische Updates, damit Sicherheitslücken künftig schneller geschlossen werden.

Weitere Informationen

Ausführliche Informationen zur Sicherheitslücke finden Sie auf der offiziellen Projektseite:

https://wp2shell.com

Fazit

Auch wenn wir bereits eine Schutzmaßnahme auf Hosting-Ebene implementiert haben, sollten Sie nicht auf das WordPress-Update verzichten. Sicherheitslücken dieser Kategorie werden erfahrungsgemäß innerhalb kürzester Zeit von automatisierten Angriffen ausgenutzt.

Je schneller Ihre WordPress-Installation aktualisiert wird, desto besser ist Ihre Website vor einer möglichen Kompromittierung geschützt.

Sollten Sie Fragen zum Update haben oder Unterstützung benötigen, steht Ihnen unser Support selbstverständlich gerne zur Verfügung.