Sicherheitslücke in WordPress entdeckt

Im WordPress-Kern wurde eine kritische Sicherheitslücke entdeckt, die unter dem Namen „wp2shell“ bekannt ist. Durch die Kombination zweier Schwachstellen können Angreifer unter bestimmten Voraussetzungen beliebigen Programmcode auf einer betroffenen WordPress-Website ausführen.

Besonders kritisch: Für einen Angriff werden weder gültige Zugangsdaten noch ein unsicheres Plugin benötigt. Da sich die Schwachstelle direkt im WordPress-Kern befindet, können auch Websites ohne zusätzlich installierte Plugins betroffen sein.

Betroffene WordPress-Versionen:
• WordPress 6.9.0 bis einschließlich 6.9.4
• WordPress 7.0.0 bis einschließlich 7.0.1

Abgesicherte WordPress-Versionen:
• WordPress 6.9.5
• WordPress 7.0.2

Für den Versionszweig WordPress 6.8 wurde zusätzlich Version 6.8.6 veröffentlicht. Dieses Update behebt eine SQL-Injection-Schwachstelle, die im Zusammenhang mit „wp2shell“ bekannt geworden ist. Die vollständige Ausführung von Schadcode über die beschriebene Angriffskette betrifft WordPress 6.8 nach aktuellem Kenntnisstand nicht.

Da bereits öffentlich verfügbare Angriffscodes existieren, empfehlen wir dringend, alle WordPress-Installationen umgehend zu überprüfen und auf eine abgesicherte Version zu aktualisieren. Verlassen Sie sich dabei nicht ausschließlich auf automatische Hintergrundaktualisierungen, sondern kontrollieren Sie die tatsächlich installierte WordPress-Version.

Bitte führen Sie folgende Maßnahmen durch:

  • Erstellen Sie vor dem Update eine vollständige Sicherung aller Dateien und der Datenbank.
  • Aktualisieren Sie WordPress auf eine abgesicherte Version.
  • Installieren Sie anschließend alle verfügbaren Updates für Plugins und Themes.
  • Prüfen Sie die Website auf unbekannte Administratorenkonten, veränderte Dateien, neu angelegte PHP-Dateien und andere Auffälligkeiten.
  • Ändern Sie bei Verdacht auf einen Angriff sämtliche WordPress-, Datenbank-, FTP-/SFTP- und Administrationskennwörter.

Wichtig: Ein Update schließt die Sicherheitslücke, entfernt jedoch keine Schadsoftware, die möglicherweise bereits eingeschleust wurde. Bei Anzeichen einer Kompromittierung ist deshalb eine vollständige Sicherheitsprüfung der WordPress-Installation erforderlich.

Wenn Sie Unterstützung bei der Aktualisierung oder Überprüfung Ihrer WordPress-Website benötigen, sprechen Sie uns bitte kurzfristig an.