4 Min. Lesezeit

WordPress „wp2shell“ Sicherheitslücke (Kritisch): Ist Ihre Website betroffen?

Bild von Tiago Rodrigues

Tiago Rodrigues

Ich helfe Unternehmen, Agenturen und Freelancern, ihre WordPress-Websites sicher, schnell und stabil zu betreiben — von der Notfall-Reparatur bis zur dauerhaften Wartung.
Kritische wp2shell Sicherheitswarnung auf einem WordPress-Bildschirm.
Image by B_A from Pixabay

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) und IT-Sicherheitsexperten warnen aktuell vor einer der gefährlichsten WordPress-Sicherheitslücken der letzten Jahre. Die Schwachstelle mit dem Namen „wp2shell“ erlaubt es Hackern, Ihre Website komplett zu übernehmen.

Das Erschreckende daran: Die Angreifer benötigen dafür weder ein Passwort noch einen Administrator-Zugang. Wenn Sie WordPress nutzen, ist schnelles Handeln jetzt unerlässlich, da bereits massenhaft automatisierte Angriffe im Internet beobachtet werden.

Offizielles Dokument: Sie können die detaillierte technische Warnung direkt hier als PDF einsehen: BSI Cybersicherheitswarnung 2026-271984-1032 herunterladen

🚨 Ihre Website wurde gehackt oder Sie möchten kein Risiko eingehen? Ein einfaches Update reicht oft nicht aus, wenn Hacker bereits im System sind. Wir prüfen Ihre Website, entfernen Schadsoftware rückstandslos und schließen die Sicherheitslücke – innerhalb von 24 Stunden. Notfall-Bereinigung anfordern

Bin ich von „wp2shell“ betroffen?

Der Fehler liegt direkt im Kern-Code von WordPress (WordPress Core) und betrifft potenziell Millionen von Websites. Da die Sicherheitslücke aus einer Kombination von zwei Fehlern (CVE-2026-63030 und CVE-2026-60137) besteht, reicht eine Standard-Installation aus, um verwundbar zu sein – es ist kein fehlerhaftes Plugin nötig.

Folgende WordPress-Versionen sind akut gefährdet:

  • WordPress 6.9.0 bis 6.9.4
  • WordPress 7.0.0 bis 7.0.1

So prüfen Sie Ihre Version:

  1. Loggen Sie sich in Ihr WordPress-Dashboard ein.
  2. Klicken Sie links im Menü auf Dashboard > Aktualisierungen.
  3. Dort sehen Sie Ihre aktuelle WordPress-Version.

Tipp: Wenn sich in Ihrem System plötzlich unbekannte Administrator-Benutzer befinden oder Ihre Website extrem langsam lädt, könnte Ihre Seite bereits infiziert sein.

Was Sie jetzt sofort tun müssen (Schritt-für-Schritt)

Wenn Sie eine der oben genannten Versionen nutzen, müssen Sie Ihre Website sofort absichern.

Schritt 1: Vollständiges Backup erstellen Bevor Sie ein Update durchführen, erstellen Sie immer ein Backup Ihrer Datenbank und Ihrer Dateien (z.B. über Ihr Hosting-Panel oder ein Plugin wie UpdraftPlus).

Schritt 2: Das Sicherheits-Update installieren Die WordPress-Entwickler haben Notfall-Updates bereitgestellt. Navigieren Sie zu Dashboard > Aktualisierungen und aktualisieren Sie Ihr System auf die reparierten Versionen 6.9.5 oder 7.0.2.

Schritt 3: Auf Hintertüren (Webshells) prüfen ⚠️ ACHTUNG: Wenn Sie das Update nicht direkt am Wochenende der Bekanntmachung installiert haben, reicht das Update allein nicht aus. Das Update schließt zwar das „Fenster“, durch das die Hacker hereinkommen, aber es wirft Angreifer, die bereits im Haus sind, nicht hinaus. Die Hacker verankern sogenannte „Webshells“ in versteckten Ordnern, um jederzeit wieder Zugriff zu erhalten.

Überprüfen Sie Ihre Benutzerliste zwingend auf neue, unbekannte Administratoren und kontrollieren Sie Ihre Server-Dateien auf kürzlich geänderte PHP-Dateien.

Einmal gehackt, immer ein Risiko?

Kritische Fehler wie „wp2shell“ zeigen, dass eine Website kein Projekt ist, das man einmal baut und dann sich selbst überlässt. Wer Updates um nur wenige Tage verzögert, riskiert nicht nur den Verlust seiner Website, sondern im schlimmsten Fall auch eine DSGVO-Strafe durch gestohlene Kundendaten.

Sie wollen in Zukunft nachts wieder ruhig schlafen? Überlassen Sie die Technik den Profis. Kunden in unseren Wartungspaketen waren vor „wp2shell“ bereits geschützt, da wir kritische Sicherheitsupdates proaktiv und im Hintergrund einspielen, noch bevor Hacker zuschlagen können.

Informieren Sie sich hier über unsere Pakete und sichern Sie Ihr digitales Schaufenster dauerhaft ab: https://webhilfe.de/webseiten-wartung/

Häufig gestellte Fragen (FAQ) zur wp2shell Sicherheitslücke

Reicht es aus, wenn ich jetzt das WordPress-Update installiere?

Nein, ein Update schließt nur die Sicherheitslücke für die Zukunft. Wenn Ihre Website in der Zwischenzeit (seit dem Wochenende der Bekanntmachung) bereits über „wp2shell“ angegriffen wurde, befinden sich die Hintertüren (Webshells) der Hacker weiterhin auf Ihrem Server. Das Update entfernt diese nicht. In diesem Fall muss das System professionell bereinigt werden.

Woran erkenne ich, ob meine WordPress-Seite bereits gehackt wurde?

Typische Anzeichen für einen erfolgreichen wp2shell-Angriff sind:
– Es gibt neue, Ihnen unbekannte Benutzer mit Administrator-Rechten in Ihrem Dashboard.
– Ihre Website leitet Besucher plötzlich auf fremde Spam- oder Werbeseiten um.
– Ihr Hosting-Anbieter hat Ihre Website wegen Malware-Befalls oder hohem Ressourcenverbrauch (Spam-Versand) gesperrt.

Was kostet die Bereinigung meiner gehackten Website?

Die Kosten hängen vom Grad der Infektion ab. Mit unserer Einmaligen Hilfe prüfen wir Ihr System sofort. Wir isolieren die Schadsoftware, bereinigen die befallenen Datenbanken und Dateien und sichern Ihr System so ab, dass die Hacker nicht zurückkehren können.

Wie kann ich mich in Zukunft vor solchen Sicherheitslücken schützen?

Kritische Sicherheitslücken wie wp2shell tauchen regelmäßig auf. Der beste Schutz ist eine extrem schnelle Reaktionszeit. Für unsere Kunden in den Wartungspaketen übernehmen wir genau das: Wir überwachen offizielle BSI-Warnungen und spielen kritische Sicherheitsupdates innerhalb weniger Stunden ein – noch bevor Hacker die Schwachstelle ausnutzen können.

Haben Sie ein ähnliches Problem?

Beschreiben Sie uns Ihre Situation — wir melden uns innerhalb von 24 Stunden mit einer Lösung.

Weitere Beiträge

Menü
Weitere Seiten
White Label

Für Agenturen · 50 €/Std.

Blog

Tipps & Guides

Termin buchen

Kostenloses Erstgespräch

Sofort-Hilfe innerhalb von 24 Std.
Menü
Weitere Seiten
White Label

Für Agenturen · 50 €/Std.

Blog

Tipps & Guides

Sofort-Hilfe innerhalb von 24 Std.