Kritische Sicherheitslücken ermöglichen Hackern die Übernahme von WordPress-Seiten
Forscher von Searchlight Cyber haben eine kritische Kette von Sicherheitslücken im WordPress-Kern identifiziert, die als WP2Shell bezeichnet wird und die Remote-Code-Ausführung ohne Authentifizierung oder installierte Plugins ermöglicht. Durch die Kombination von CVE-2026-63030 und CVE-2026-60137 können Angreifer Websites kompromittieren, die die Versionen 6.8.0 bis 7.0.1 ausführen, und eine aktive Ausnutzung wurde bereits von der Sicherheitsfirma watchTowr bestätigt. WordPress hat reagiert, indem es automatische Updates auf die Versionen 6.9.5 und 7.0.2 erzwungen hat, obwohl Websites mit deaktivierten automatischen Updates weiterhin gefährdet bleiben, bis Administratoren manuell Patches anwenden oder temporäre API-Beschränkungen implementieren.
CVE-2026-9833
In den Versionen vor 2.2.0 des WordPress-Plugins Tag Groups besteht eine kritische Cross-Site-Scripting-Schwachstelle aufgrund unzureichender Escape-Funktionierung eines AJAX-Parameters. Dieser Fehler ermöglicht es nicht authentifizierten Angreifern, beliebigen JavaScript-Code im Browser eines angemeldeten Benutzers mit Editor-Rechten oder höher auszuführen. Die Ausnutzung erfordert lediglich, dass das Opfer einen manipulierten Link aufruft, was potenziell zum Datendiebstahl oder zur Session-Übernahme ohne vorherige Authentifizierung führen kann. Eine sofortige Aktualisierung auf die Version 2.2.0 oder neuer ist erforderlich, um diese Sicherheitslücke zu schließen und eine nicht autorisierte Codeausführung zu verhindern.