WordPress-Sicherheit
wp2shell brauchte ein WordPress, das antwortet. Eine statische Kopie tut das nicht.
wp2shell war eine Kette aus zwei Lücken in WordPress selbst, behoben am 17. Juli 2026 in WordPress 7.0.2 und 6.9.5. Jeder im Internet konnte damit Code auf einer nicht aktualisierten Website ausführen – ohne Konto, ohne Plugin – über eine Adresse, die jedes WordPress beantwortet. Eine Website, deren Besucher eine statische Kopie bekommen, reicht ihre Anfragen nie an WordPress weiter; diese Adresse gab es dort also nicht. Das WordPress dahinter brauchte das Update trotzdem.
Eine Kopie, die funktioniert wie Ihre Website
Ein HTML-Export schreibt jede Seite heraus, mit den Dateien, die darin stehen. Was eine Seite erst lädt, wenn sie offen ist – ein Bild, das beim Scrollen erscheint, ein Menü, das sich füllt, Inhalte, die ein Skript nachholt, ein Link, der auf eine andere Adresse weiterleitet –, fehlt dann oft. Und Sie erfahren es von einem Besucher.
Eine Kopie von MakeStatic funktioniert wie Ihre Website – sie sieht nicht nur so aus. Sie probieren sie selbst aus, neben Ihrer Website, bevor Sie irgendetwas entscheiden. Und funktioniert eine Seite der Kopie einmal anders als bei Ihnen, schreiben Sie an [email protected] – wir beheben das.
- Bilder, die beim Scrollen laden – in jeder Größe, die Ihre Website für Handy und großen Bildschirm hat.
- Schriften, Icons und alles, was Ihr Theme oder Ihr Page-Builder mitbringt.
- Inhalte, die ein Skript nachlädt, sobald die Seite offen ist, und Menüs, die sich füllen, wenn man mit der Maus darüberfährt.
- Links auf Ihren Seiten, die auf eine andere Adresse weiterleiten, tun das auch in der Kopie.
- Videos, die abspielen und sich vorspulen lassen.
- Kontaktformulare, die ankommen, und eine Suche, die antwortet.
Was wp2shell war
Zwei Schwachstellen, CVE-2026-63030 und CVE-2026-60137, zusammen genutzt. Die erste lässt eine Anfrage durch die Batch-Schnittstelle der REST-API von WordPress schlüpfen; die zweite macht daraus eine Datenbankabfrage, die der Angreifer schreibt; zusammen enden sie in Code, der auf dem Server läuft. Der Forscher, der sie gefunden hat, Adam Kues von Assetnote / Searchlight Cyber, hat sie an einer einfachen Installation ohne Plugins vorgeführt, ausgenutzt von einem anonymen Besucher.
Zusammen werden die beiden mit 9,8 von 10 bewertet. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnte vor aktiver Ausnutzung, nachdem erster Angriffscode wenige Stunden nach dem Fix aufgetaucht war, und die US-Behörde CISA führte beide Lücken am 21. Juli 2026 als ausgenutzt.
Welche Versionen, und was sie behob
- WordPress 6.9 bis 7.0.1: beide Lücken. Behoben in 7.0.2 und 6.9.5.
- WordPress 6.8: nur die Datenbank-Lücke. Behoben in 6.8.6.
- Versionen vor 6.8 waren nicht betroffen.
- WordPress hat den Fix als erzwungenes automatisches Update verteilt. Eine Website, die sich nicht selbst aktualisiert, musste von Hand aktualisiert werden.
Warum eine statische Kopie außer Reichweite war
Der Angriff ist eine Anfrage an WordPress selbst – an /wp-json/batch/v1 oder an dieselbe Schnittstelle über irgendeine Adresse der Website. Er funktioniert überall, wo WordPress beantwortet, was ein Besucher schickt.
Eine statische Kopie beantwortet jeden Besucher aus Dateien. Nichts, was ein Besucher schickt, wird an WordPress weitergereicht: Die Suche wird im Browser des Besuchers beantwortet, ein Kontaktformular kommt bei uns an, und eine Adresse, die die Kopie nicht enthält, gibt es dort einfach nicht. Hinter der öffentlichen Adresse gab es kein WordPress, an das man den Angriff hätte schicken können.
Was sich nicht ändert
Das WordPress, in dem Sie bearbeiten, ist weiterhin ein WordPress. Es bleibt unter seiner eigenen Adresse online, und bis es aktualisiert war, funktionierte wp2shell dort wie überall sonst. Aktualisieren Sie es wie jedes WordPress.
Was die Kopie ändert: Ihre öffentliche Website hängt nicht davon ab. Nichts aus der Bearbeitungsinstallation erreicht Ihre Besucher, bevor Sie veröffentlichen, und jede Veröffentlichung listet die Seiten, die sie geändert hat – eine Seite, die sich ohne Sie geändert hat, sehen Sie also vor Ihren Besuchern.
Wenn Ihre Website eine betroffene Version hatte
- Prüfen Sie die Version: 6.8.6, 6.9.5, 7.0.2 und alles danach sind behoben.
- Prüfen Sie die Website auf Spuren eines Einbruchs, auch wenn sie jetzt aktualisiert ist, wie das BSI rät: Eine Website kann übernommen worden sein, bevor der Fix ankam.
- Falls ja, bereinigen Sie sie zuerst. Eine Kopie zeigt, was die Website zeigt, auch das, was in ihre Seiten eingeschleust wurde.
Quellen
Die Ankündigung von WordPress 7.0.2 auf wordpress.org; die Analyse von Searchlight Cyber (wp2shell.com); die Einträge zu CVE-2026-63030 und CVE-2026-60137 in der US National Vulnerability Database; die Warnung des BSI vom 20. Juli 2026; die technische Meldung von Bitdefender. Geprüft am 28. September 2026.
Häufige Fragen
- Braucht wp2shell einen Login?
- Nein. Die Forscher und die US National Vulnerability Database beschreiben die Lücke beide so, dass kein Konto irgendeiner Art nötig ist. Der Satz über angemeldete Nutzer auf wp2shell.com beschreibt das Notfall-Plugin, das dort angeboten wird und die anonymen Batch-Anfragen abschaltet.
- Meine Website nutzt keine Plugins. War sie betroffen?
- Ja, wenn auf ihr WordPress 6.8 bis 7.0.1 ohne den Fix lief. Die Lücke lag in WordPress selbst, nicht in einem Plugin.
- Hätte eine Firewall oder ein Sicherheits-Plugin das verhindert?
- Sobald es eine Regel dafür gab: Nachdem die Lücke bekannt wurde, veröffentlichten Sicherheitsanbieter Regeln, die anonyme Anfragen an die Batch-Schnittstelle blockieren. Eine statische Kopie brauchte keine, weil sie keine solche Schnittstelle hat, die man blockieren müsste.
- Ist eine statische Website vor jedem Angriff sicher?
- Nein. Sie hat kein WordPress, das ein Besucher erreichen kann, und damit sind Angriffe wie dieser für Ihre öffentliche Website vom Tisch. Das WordPress, in dem Sie bearbeiten, Ihre Domain und Ihre E-Mail-Konten brauchen weiterhin Pflege.
Probieren Sie es mit Ihrer eigenen Website
Etwa zwanzig Sekunden, und Sie müssen sich nirgends anmelden. Sie haben Ihre Website und die Kopie nebeneinander offen und probieren die Kopie selbst aus, bevor Sie irgendetwas entscheiden.