{"id":2120,"date":"2026-08-05T08:54:26","date_gmt":"2026-08-05T06:54:26","guid":{"rendered":"https:\/\/www.wolpersweb.de\/blog\/?p=2120"},"modified":"2026-08-05T08:54:26","modified_gmt":"2026-08-05T06:54:26","slug":"wp2shell-wordpress-sicherheitsluecke","status":"publish","type":"post","link":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/","title":{"rendered":"wp2shell: Die kritische WordPress-Sicherheitsl\u00fccke, die auch nach dem Update noch Spuren hinterlassen kann"},"content":{"rendered":"<div style=\"border-left: 4px solid #2563EB; background: #EFF6FF; padding: 16px 20px; margin-bottom: 28px; border-radius: 0 6px 6px 0;\">\n<strong>TL;DR:<\/strong> Am 17. Juli 2026 hat WordPress mit den Versionen 7.0.2, 6.9.5 und 6.8.6 eine kritische Sicherheitsl\u00fccke geschlossen, die unter dem Namen \u201ewp2shell&#8221; bekannt geworden ist. Zwei verkettete Schwachstellen im WordPress-Core (CVE-2026-63030 und CVE-2026-60137) erm\u00f6glichten es Angreifern, ohne Login und ohne installierte Plugins vollst\u00e4ndigen Zugriff auf eine WordPress-Website zu erlangen \u2014 mit einem kombinierten CVSS-Schweregrad von 9,8 von 10. Das Entscheidende: Ein Update schlie\u00dft die Sicherheitsl\u00fccke, entfernt aber keine Hintert\u00fcren, die vor dem Update bereits eingerichtet wurden. Was das f\u00fcr Ihre Website bedeutet und wie Sie jetzt pr\u00fcfen, ob Sie betroffen sind, erkl\u00e4ren wir in diesem Beitrag.\n<\/div>\n<h2>Das Wichtigste auf einen Blick<\/h2>\n<ul>\n<li><strong>Was ist wp2shell:<\/strong> Zwei verkettete WordPress-Core-Schwachstellen (CVE-2026-63030, CVE-2026-60137), die unauthentifizierten Angreifern vollst\u00e4ndigen Zugriff erm\u00f6glichten<\/li>\n<li><strong>Schweregrad:<\/strong> CVSS 9,8 von 10 \u2014 eine der kritischsten WordPress-Core-L\u00fccken der letzten Jahre<\/li>\n<li><strong>Betroffen:<\/strong> WordPress 6.9.0\u20136.9.4 sowie 7.0.0\u20137.0.1 vollst\u00e4ndig; die SQL-Injection-Komponente reicht zur\u00fcck bis Version 6.8<\/li>\n<li><strong>Behoben in:<\/strong> WordPress 6.8.6, 6.9.5 und 7.0.2 \u2014 ver\u00f6ffentlicht am 17. Juli 2026<\/li>\n<li><strong>Der kritische Punkt:<\/strong> Ein Update schlie\u00dft nur die L\u00fccke f\u00fcr die Zukunft \u2014 bereits gesetzte Backdoors, fremde Administrator-Konten oder manipulierte Datenbankeintr\u00e4ge bleiben davon unber\u00fchrt<\/li>\n<li><strong>Sofortma\u00dfnahme:<\/strong> WordPress-Version pr\u00fcfen, auf aktuelle Version aktualisieren, anschlie\u00dfend auf Kompromittierungs-Spuren untersuchen<\/li>\n<\/ul>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.wolpersweb.de\/blog\/wp-content\/uploads\/2019\/05\/wp2shell-vergleich.png\" alt=\"wp2shell WordPress Sicherheitsl\u00fccke \u2014 Vergleich: Update schlie\u00dft die L\u00fccke, entfernt aber keine bereits gesetzte Hintert\u00fcr\" width=\"1600\" height=\"900\" class=\"alignnone size-full wp-image-2123\" srcset=\"https:\/\/www.wolpersweb.de\/blog\/wp-content\/uploads\/2019\/05\/wp2shell-vergleich.png 1600w, https:\/\/www.wolpersweb.de\/blog\/wp-content\/uploads\/2019\/05\/wp2shell-vergleich-300x169.png 300w, https:\/\/www.wolpersweb.de\/blog\/wp-content\/uploads\/2019\/05\/wp2shell-vergleich-1024x576.png 1024w, https:\/\/www.wolpersweb.de\/blog\/wp-content\/uploads\/2019\/05\/wp2shell-vergleich-768x432.png 768w, https:\/\/www.wolpersweb.de\/blog\/wp-content\/uploads\/2019\/05\/wp2shell-vergleich-1536x864.png 1536w, https:\/\/www.wolpersweb.de\/blog\/wp-content\/uploads\/2019\/05\/wp2shell-vergleich-1200x675.png 1200w\" sizes=\"auto, (max-width: 1600px) 100vw, 1600px\" \/><\/p>\n<h2>Was ist wp2shell genau?<\/h2>\n<p>wp2shell ist kein einzelner Fehler, sondern die Kombination zweier Schwachstellen im WordPress-Core: eine unzureichende Eingabebereinigung des Parameters <code>author__not_in<\/code> in der Kernkomponente <code>WP_Query<\/code>, kombiniert mit einem Routenverarbeitungsfehler in der REST-API. Durch die Verkn\u00fcpfung beider Fehler gelingt es unauthentifizierten Angreifern, Schadcode einzuschleusen und auszuf\u00fchren \u2014 ohne Benutzeranmeldung, unabh\u00e4ngig von installierten Plugins, direkt auf einer WordPress-Standardinstallation.<\/p>\n<p>Am 17. Juli 2026 hat WordPress mit den Versionen 7.0.2, 6.9.5 und 6.8.6 diese Sicherheitsl\u00fccke im CVSS-H\u00f6chstbereich geschlossen. \u00dcber eine Verwechslung in der REST-Batch-Schnittstelle konnten anonyme Angreifer ohne Login Schadcode auf einer ganz normalen WordPress-Installation ausf\u00fchren \u2014 kein Plugin, kein Benutzerkonto, keine besondere Konfiguration n\u00f6tig.<\/p>\n<p>Entdeckt wurde die L\u00fccke von Sicherheitsforschenden bei Assetnote, einem Teil von Searchlight Cyber. Bemerkenswert dabei: Nach eigener Aussage der Entdecker machte KI-gest\u00fctzte Analyse die Reproduktion der Schwachstelle und die Entwicklung eines funktionierenden Angriffscodes deutlich einfacher \u2014 das senkt die technische H\u00fcrde f\u00fcr die Erstellung von Exploit-Code erheblich, sobald ausreichend Details \u00f6ffentlich verf\u00fcgbar sind.<\/p>\n<p>Die Reaktion der Angreifer-Community war entsprechend schnell: Innerhalb eines Tages erschien \u00f6ffentlicher Proof-of-Concept-Code, massenhafte Ausnutzung folgte innerhalb von rund 48 Stunden. Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) stuft die Bedrohungslage als hoch ein und hebt hervor, dass bereits erste reale Angriffsversuche registriert wurden.<\/p>\n<h2>Warum ein Update allein nicht ausreicht<\/h2>\n<p>Das ist der Punkt, den viele Website-Betreiber \u00fcbersehen \u2014 und der bei wp2shell besonders wichtig ist: Ein WordPress-Update schlie\u00dft zwar die Sicherheitsl\u00fccke, es entfernt aber keine bereits installierten Backdoors.<\/p>\n<p>Das Update stopft das Einfallstor, entfernt aber keine Hintert\u00fcr, keinen fremden Admin-Account und keine manipulierten Datenbankeintr\u00e4ge, die ein Angreifer davor hinterlassen hat. Wurde eine Seite kompromittiert, muss sie zus\u00e4tzlich gr\u00fcndlich bereinigt und geh\u00e4rtet werden.<\/p>\n<p>Das T\u00fcckische dabei: Man bemerkt einen erfolgreichen Angriff h\u00e4ufig zun\u00e4chst \u00fcberhaupt nicht. Die Website funktioniert scheinbar normal, das Backend funktioniert, Beitr\u00e4ge k\u00f6nnen bearbeitet werden \u2014 und trotzdem befindet sich im Hintergrund bereits eine Backdoor auf dem Server.<\/p>\n<p>Typischerweise hinterl\u00e4sst ein erfolgreicher Angriff eine oder mehrere dieser Spuren:<\/p>\n<ul>\n<li><strong>Eine Hintert\u00fcr (Backdoor)<\/strong> \u2014 verschafft dem Angreifer auch nach einem Update noch heimlichen Zugriff<\/li>\n<li><strong>Eine Webshell<\/strong> \u2014 eine getarnte Datei, \u00fcber die Befehle auf dem Server ausgef\u00fchrt werden k\u00f6nnen, oft als harmlose Datei maskiert<\/li>\n<li><strong>Datenabfluss<\/strong> \u2014 \u00fcber die SQL-Injection lassen sich Inhalte der Datenbank auslesen, etwa Benutzerkonten<\/li>\n<\/ul>\n<p><!-- CTA Box inline --><\/p>\n<div style=\"border-left: 4px solid #2563EB; background: #EFF6FF; padding: 16px 20px; margin: 24px 0; border-radius: 0 6px 6px 0;\">\n\ud83d\udccc Wissen Sie sicher, ob Ihre WordPress-Website betroffen ist? Ein automatisches Update ist kein Beweis daf\u00fcr, dass Ihre Seite nicht vorher schon kompromittiert wurde. <a href=\"https:\/\/www.wolpersweb.de\/kostenlose-website-analyse\/\"><strong>Jetzt kostenlosen wp2shell-Kurzcheck anfordern<\/strong><\/a>\n<\/div>\n<h2>Sind Sie betroffen? So pr\u00fcfen Sie in 5 Minuten<\/h2>\n<h3>Schritt 1 \u2014 WordPress-Version pr\u00fcfen<\/h3>\n<p>Melden Sie sich im Verwaltungsbereich Ihrer Website an (Adresse mit \u201e\/wp-admin&#8221; am Ende) und schauen Sie im Dashboard-Men\u00fc nach der aktuellen Versionsnummer. L\u00e4uft bereits 6.8.6, 6.9.5 oder 7.0.2 (oder neuer), ist die L\u00fccke geschlossen.<\/p>\n<h3>Schritt 2 \u2014 Nicht blind vertrauen, auch bei aktueller Version<\/h3>\n<p>Auch wenn Sie aktuell eine sichere WordPress-Version einsetzen, bedeutet das nicht zwangsl\u00e4ufig, dass das Update rechtzeitig eingespielt wurde. Wenn Ihre Website zwischen dem 17. Juli 2026 und der Aktualisierung \u00f6ffentlich erreichbar war, sollten Sie auf Kompromittierungs-Spuren pr\u00fcfen \u2014 unabh\u00e4ngig davon, ob das Update inzwischen erfolgt ist.<\/p>\n<h3>Schritt 3 \u2014 Auf typische Warnzeichen achten<\/h3>\n<p>Typische Anzeichen f\u00fcr einen erfolgreichen wp2shell-Angriff sind: neue, Ihnen unbekannte Benutzer mit Administrator-Rechten in Ihrem Dashboard, oder pl\u00f6tzliche Weiterleitungen von Besuchern auf fremde Spam- oder Werbeseiten. Weitere Hinweise sind fremde PHP-Dateien in ungew\u00f6hnlichen Verzeichnissen, unerkl\u00e4rliche Spam-Inhalte oder Sicherheitswarnungen von Google.<\/p>\n<h3>Schritt 4 \u2014 Einzelne Symptome nicht \u00fcberbewerten, aber ernst nehmen<\/h3>\n<p>Keines dieser Anzeichen beweist f\u00fcr sich allein einen wp2shell-Angriff \u2014 treten aber mehrere gleichzeitig auf, sollte die Installation dringend genauer untersucht werden. Besonders vorsichtig sollten Sie sein, wenn Ihre Website im fraglichen Zeitraum nicht aktuell war oder sich das Verhalten von Login, Weiterleitungen oder Adminbereich pl\u00f6tzlich ver\u00e4ndert hat.<\/p>\n<h2>Was Sie jetzt konkret tun sollten<\/h2>\n<ol>\n<li><strong>WordPress-Core sofort aktualisieren<\/strong> auf 6.8.6, 6.9.5, 7.0.2 oder neuer \u2014 falls noch nicht automatisch geschehen<\/li>\n<li><strong>Administrator-Konten vollst\u00e4ndig durchsehen<\/strong> \u2014 jedes unbekannte oder nicht zuordenbare Konto ist ein ernstzunehmendes Warnsignal<\/li>\n<li><strong>Plugin-Verzeichnis und Dateisystem auf unbekannte Dateien pr\u00fcfen<\/strong> \u2014 insbesondere in Cache- und mu-plugins-Verzeichnissen<\/li>\n<li><strong>Bei Unsicherheit: professionell pr\u00fcfen lassen<\/strong>, statt verd\u00e4chtige Dateien vorschnell selbst zu l\u00f6schen<\/li>\n<\/ol>\n<p>Zum letzten Punkt ein wichtiger Hinweis: Eine Bereinigung sollte nicht hektisch und nicht nach dem Prinzip \u201ealles Verd\u00e4chtige l\u00f6schen&#8221; erfolgen. Gerade im WordPress-Core sehen legitime Systemdateien und manipulierte Dateien f\u00fcr Unge\u00fcbte schnell \u00e4hnlich aus. Wer ohne Pr\u00fcfung l\u00f6scht, riskiert zus\u00e4tzlich einen Ausfall oder zerst\u00f6rt wichtige Spuren f\u00fcr die sp\u00e4tere Analyse.<\/p>\n<p>F\u00fcr den Fall einer best\u00e4tigten Kompromittierung gilt eine klare Reihenfolge: L\u00fccke schlie\u00dfen, Befund sichern, System pr\u00fcfen, Schadcode verifizieren und entfernen, Zug\u00e4nge erneuern, dauerhaft \u00fcberwachen. Eine ausf\u00fchrliche Anleitung zum generellen Vorgehen bei einer gehackten WordPress-Website finden Sie in unserem Beitrag <a href=\"https:\/\/www.wolpersweb.de\/blog\/wordpress-gehackt-was-tun\/\">WordPress gehackt \u2014 was tun?<\/a><\/p>\n<h2>Warum das f\u00fcr Unternehmen aus D\u00fcsseldorf und dem Rheinland besonders relevant ist<\/h2>\n<p>Viele kleine und mittlere Unternehmen betreiben ihre WordPress-Website ohne laufende technische Betreuung \u2014 Updates werden unregelm\u00e4\u00dfig oder gar nicht eingespielt, Sicherheitswarnungen bleiben unbemerkt. Genau das macht wp2shell f\u00fcr diese Zielgruppe besonders gef\u00e4hrlich: Eine kompromittierte Website kann wochenlang unbemerkt Schadcode verbreiten, Kundendaten preisgeben oder f\u00fcr Suchmaschinen-Spam missbraucht werden, bevor der Betreiber \u00fcberhaupt etwas bemerkt.<\/p>\n<p>In unserer <a href=\"https:\/\/www.wolpersweb.de\/wordpress-wartung\/\">WordPress-Wartung<\/a> pr\u00fcfen wir betreute Websites systematisch auf genau solche Kompromittierungs-Spuren \u2014 nicht erst, wenn ein Problem sichtbar wird, sondern proaktiv nach bekannten Sicherheitsvorf\u00e4llen wie diesem.<\/p>\n<h2>Fazit: Update ist Pflicht, Pr\u00fcfung ist Empfehlung<\/h2>\n<p>wp2shell zeigt eindr\u00fccklich, wie schnell eine einzige Logikschw\u00e4che im Kern eines weit verbreiteten Systems zur echten Bedrohung f\u00fcr tausende Websites werden kann. Wer beim Patchen z\u00f6gert, \u00fcberl\u00e4sst Angreifern die volle Kontrolle \u00fcber die eigene Infrastruktur \u2014 das Update ist daher nicht verhandelbar.<\/p>\n<p>Genauso wichtig aber: Das Update allein beantwortet nicht die Frage, ob Ihre Website in der Zwischenzeit bereits angegriffen wurde. Diese Unsicherheit sollten Sie nicht auf sich beruhen lassen.<\/p>\n<p>Als <a href=\"https:\/\/www.wolpersweb.de\/seo-duesseldorf\/\">WordPress-Agentur aus D\u00fcsseldorf<\/a> unterst\u00fctzen wir Unternehmen aus dem DACH-Raum dabei, genau diese L\u00fccke zwischen \u201eUpdate installiert&#8221; und \u201eWebsite ist sicher&#8221; zu schlie\u00dfen.<\/p>\n<p><!-- Haupt-CTA --><\/p>\n<div style=\"background: #1E3A5F; color: #ffffff; padding: 24px 28px; margin: 32px 0; border-radius: 8px;\">\n<h3 style=\"color: #ffffff; margin-top: 0;\">\ud83c\udfaf Ist Ihre WordPress-Website nach wp2shell wirklich sicher?<\/h3>\n<p style=\"color: #e2e8f0; margin-bottom: 16px;\">Wir pr\u00fcfen Ihre Website kostenlos auf typische Kompromittierungs-Spuren und aktuelle Update-Sicherheit \u2014 schnell, unkompliziert und unverbindlich.<\/p>\n<p><a href=\"https:\/\/www.wolpersweb.de\/kostenlose-website-analyse\/\" style=\"display: inline-block; background: #2563EB; color: #ffffff; padding: 12px 24px; border-radius: 6px; text-decoration: none; font-weight: bold;\">\ud83d\udc49 Jetzt kostenlosen wp2shell-Kurzcheck anfordern<\/a>\n<\/div>\n<h2>H\u00e4ufig gestellte Fragen zu wp2shell<\/h2>\n<h3>Was ist der Unterschied zwischen wp2shell und einer gew\u00f6hnlichen Sicherheitsl\u00fccke?<\/h3>\n<p>wp2shell betrifft direkt den WordPress-Core und nicht ein einzelnes Plugin oder Theme. Dadurch sind auch Websites betroffen, die ansonsten technisch sauber und minimalistisch aufgesetzt sind \u2014 ohne unsichere Zusatzsoftware. Das macht die L\u00fccke besonders weitreichend.<\/p>\n<h3>Reicht ein WordPress-Update aus, um meine Website zu sch\u00fctzen?<\/h3>\n<p>Ein Update schlie\u00dft die Sicherheitsl\u00fccke zuverl\u00e4ssig f\u00fcr die Zukunft. Es entfernt jedoch keine Backdoors, fremden Administrator-Konten oder manipulierten Datenbankeintr\u00e4ge, die ein Angreifer vor dem Update bereits hinterlassen hat. Bei kritischen L\u00fccken wie dieser sollte deshalb zus\u00e4tzlich eine Kompromittierungspr\u00fcfung erfolgen.<\/p>\n<h3>Wie erkenne ich, ob meine WordPress-Seite bereits angegriffen wurde?<\/h3>\n<p>Typische Warnzeichen sind unbekannte Administrator-Konten, unerkl\u00e4rliche Weiterleitungen auf fremde Seiten, pl\u00f6tzlicher Spam-Content oder Sicherheitswarnungen von Google. Kein einzelnes Anzeichen ist ein Beweis \u2014 mehrere gleichzeitig auftretende Symptome sind jedoch ein klares Alarmsignal.<\/p>\n<h3>Was mache ich, wenn ich einen unbekannten Administrator-Account finde?<\/h3>\n<p>L\u00f6schen Sie ihn nicht vorschnell selbst, sondern lassen Sie zun\u00e4chst die Herkunft und das Ausma\u00df der Kompromittierung professionell pr\u00fcfen. Vorschnelles L\u00f6schen kann wichtige Spuren f\u00fcr die weitere forensische Analyse zerst\u00f6ren.<\/p>\n<h3>Bin ich automatisch gesch\u00fctzt, wenn ich automatische Updates aktiviert habe?<\/h3>\n<p>In den meisten F\u00e4llen ja \u2014 WordPress hat aufgrund der Schwere der L\u00fccke erzwungene automatische Updates f\u00fcr betroffene Installationen aktiviert. Verlassen Sie sich bei einer derart kritischen L\u00fccke dennoch nicht allein darauf, sondern pr\u00fcfen Sie Ihre Version aktiv nach.<\/p>\n<h3>Bietet wolpersweb einen wp2shell-Check an?<\/h3>\n<p>Ja. Im Rahmen unserer <a href=\"https:\/\/www.wolpersweb.de\/wordpress-wartung\/\">WordPress-Wartung<\/a> pr\u00fcfen wir betreute Websites proaktiv auf Kompromittierungs-Spuren. Auch f\u00fcr Websites ohne bestehenden Wartungsvertrag bieten wir einen kostenlosen Kurzcheck an.<\/p>\n<hr>\n<p><!-- Autorenbox --><\/p>\n<div style=\"border: 0.5px solid #E5E7EB; border-radius: 8px; padding: 20px 24px; margin-top: 32px;\">\n<p style=\"margin: 0; font-size: 14px; color: #374151; line-height: 1.7;\">\n<strong>\u00dcber den Autor:<\/strong> Dieser Artikel wurde verfasst von <strong>Christian Wolpers<\/strong>, CEO und Gr\u00fcnder von <a href=\"https:\/\/www.wolpersweb.de\/ueber-uns\/\">wolpersweb.de<\/a>. Als WordPress-Spezialist aus D\u00fcsseldorf unterst\u00fctzt Christian Unternehmen aus dem DACH-Raum dabei, ihre WordPress-Websites technisch sauber, sicher und aktuell zu halten.\n<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>TL;DR: Am 17. Juli 2026 hat WordPress mit den Versionen 7.0.2, 6.9.5 und 6.8.6 eine kritische Sicherheitsl\u00fccke geschlossen, die unter dem Namen \u201ewp2shell&#8221; bekannt geworden ist. Zwei verkettete Schwachstellen im WordPress-Core (CVE-2026-63030 und CVE-2026-60137) erm\u00f6glichten es Angreifern, ohne Login und ohne installierte Plugins vollst\u00e4ndigen Zugriff&#8230;<\/p>\n","protected":false},"author":1,"featured_media":2124,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"footnotes":""},"categories":[94],"tags":[],"class_list":["post-2120","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wordpress"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>wp2shell: Kritische WordPress-Sicherheitsl\u00fccke erkl\u00e4rt<\/title>\n<meta name=\"description\" content=\"Am 17. Juli 2026 wurde die kritische WordPress-L\u00fccke wp2shell geschlossen. Ein Update reicht oft nicht \u2014 wir erkl\u00e4ren, wie Sie pr\u00fcfen, ob Sie betroffen sind.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"wp2shell: Kritische WordPress-Sicherheitsl\u00fccke erkl\u00e4rt\" \/>\n<meta property=\"og:description\" content=\"Am 17. Juli 2026 wurde die kritische WordPress-L\u00fccke wp2shell geschlossen. Ein Update reicht oft nicht \u2014 wir erkl\u00e4ren, wie Sie pr\u00fcfen, ob Sie betroffen sind.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/\" \/>\n<meta property=\"og:site_name\" content=\"wolpersweb.de | Website und Conversion Optimierung Blog\" \/>\n<meta property=\"article:published_time\" content=\"2026-08-05T06:54:26+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.wolpersweb.de\/blog\/wp-content\/uploads\/2026\/08\/wp2shell-update.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1108\" \/>\n\t<meta property=\"og:image:height\" content=\"585\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Christian Wolpers\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Verfasst von\" \/>\n\t<meta name=\"twitter:data1\" content=\"Christian Wolpers\" \/>\n\t<meta name=\"twitter:label2\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data2\" content=\"9\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp2shell-wordpress-sicherheitsluecke\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp2shell-wordpress-sicherheitsluecke\\\/\"},\"author\":{\"name\":\"Christian Wolpers\",\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/#\\\/schema\\\/person\\\/b97e8201327a7bc510c0e59a148d9dec\"},\"headline\":\"wp2shell: Die kritische WordPress-Sicherheitsl\u00fccke, die auch nach dem Update noch Spuren hinterlassen kann\",\"datePublished\":\"2026-08-05T06:54:26+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp2shell-wordpress-sicherheitsluecke\\\/\"},\"wordCount\":1563,\"commentCount\":0,\"image\":{\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp2shell-wordpress-sicherheitsluecke\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/wp2shell-update.png\",\"articleSection\":[\"WordPress\"],\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp2shell-wordpress-sicherheitsluecke\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp2shell-wordpress-sicherheitsluecke\\\/\",\"url\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp2shell-wordpress-sicherheitsluecke\\\/\",\"name\":\"wp2shell: Kritische WordPress-Sicherheitsl\u00fccke erkl\u00e4rt\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp2shell-wordpress-sicherheitsluecke\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp2shell-wordpress-sicherheitsluecke\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/wp2shell-update.png\",\"datePublished\":\"2026-08-05T06:54:26+00:00\",\"author\":{\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/#\\\/schema\\\/person\\\/b97e8201327a7bc510c0e59a148d9dec\"},\"description\":\"Am 17. Juli 2026 wurde die kritische WordPress-L\u00fccke wp2shell geschlossen. Ein Update reicht oft nicht \u2014 wir erkl\u00e4ren, wie Sie pr\u00fcfen, ob Sie betroffen sind.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp2shell-wordpress-sicherheitsluecke\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp2shell-wordpress-sicherheitsluecke\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp2shell-wordpress-sicherheitsluecke\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/wp2shell-update.png\",\"contentUrl\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/wp2shell-update.png\",\"width\":1108,\"height\":585},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/wp2shell-wordpress-sicherheitsluecke\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Startseite\",\"item\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"WordPress\",\"item\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/category\\\/wordpress\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"wp2shell: Die kritische WordPress-Sicherheitsl\u00fccke, die auch nach dem Update noch Spuren hinterlassen kann\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/\",\"name\":\"wolpersweb.de | Website und Conversion Optimierung Blog\",\"description\":\"Lassen Sie sich von den Experten von wolpersweb.de zur Optimierung der Conversion-Rate beraten.\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/www.wolpersweb.de\\\/blog\\\/#\\\/schema\\\/person\\\/b97e8201327a7bc510c0e59a148d9dec\",\"name\":\"Christian Wolpers\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/08b45290bae1fc4e2b4aaf7a37899ae194ee01355cf329ca39a58965ad3e5bd9?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/08b45290bae1fc4e2b4aaf7a37899ae194ee01355cf329ca39a58965ad3e5bd9?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/08b45290bae1fc4e2b4aaf7a37899ae194ee01355cf329ca39a58965ad3e5bd9?s=96&d=mm&r=g\",\"caption\":\"Christian Wolpers\"},\"description\":\"Christian ist Gr\u00fcnder und Gesch\u00e4ftsf\u00fchrer von wolpersweb\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"wp2shell: Kritische WordPress-Sicherheitsl\u00fccke erkl\u00e4rt","description":"Am 17. Juli 2026 wurde die kritische WordPress-L\u00fccke wp2shell geschlossen. Ein Update reicht oft nicht \u2014 wir erkl\u00e4ren, wie Sie pr\u00fcfen, ob Sie betroffen sind.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/","og_locale":"de_DE","og_type":"article","og_title":"wp2shell: Kritische WordPress-Sicherheitsl\u00fccke erkl\u00e4rt","og_description":"Am 17. Juli 2026 wurde die kritische WordPress-L\u00fccke wp2shell geschlossen. Ein Update reicht oft nicht \u2014 wir erkl\u00e4ren, wie Sie pr\u00fcfen, ob Sie betroffen sind.","og_url":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/","og_site_name":"wolpersweb.de | Website und Conversion Optimierung Blog","article_published_time":"2026-08-05T06:54:26+00:00","og_image":[{"width":1108,"height":585,"url":"https:\/\/www.wolpersweb.de\/blog\/wp-content\/uploads\/2026\/08\/wp2shell-update.png","type":"image\/png"}],"author":"Christian Wolpers","twitter_card":"summary_large_image","twitter_misc":{"Verfasst von":"Christian Wolpers","Gesch\u00e4tzte Lesezeit":"9\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/#article","isPartOf":{"@id":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/"},"author":{"name":"Christian Wolpers","@id":"https:\/\/www.wolpersweb.de\/blog\/#\/schema\/person\/b97e8201327a7bc510c0e59a148d9dec"},"headline":"wp2shell: Die kritische WordPress-Sicherheitsl\u00fccke, die auch nach dem Update noch Spuren hinterlassen kann","datePublished":"2026-08-05T06:54:26+00:00","mainEntityOfPage":{"@id":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/"},"wordCount":1563,"commentCount":0,"image":{"@id":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/#primaryimage"},"thumbnailUrl":"https:\/\/www.wolpersweb.de\/blog\/wp-content\/uploads\/2026\/08\/wp2shell-update.png","articleSection":["WordPress"],"inLanguage":"de","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/","url":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/","name":"wp2shell: Kritische WordPress-Sicherheitsl\u00fccke erkl\u00e4rt","isPartOf":{"@id":"https:\/\/www.wolpersweb.de\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/#primaryimage"},"image":{"@id":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/#primaryimage"},"thumbnailUrl":"https:\/\/www.wolpersweb.de\/blog\/wp-content\/uploads\/2026\/08\/wp2shell-update.png","datePublished":"2026-08-05T06:54:26+00:00","author":{"@id":"https:\/\/www.wolpersweb.de\/blog\/#\/schema\/person\/b97e8201327a7bc510c0e59a148d9dec"},"description":"Am 17. Juli 2026 wurde die kritische WordPress-L\u00fccke wp2shell geschlossen. Ein Update reicht oft nicht \u2014 wir erkl\u00e4ren, wie Sie pr\u00fcfen, ob Sie betroffen sind.","breadcrumb":{"@id":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/"]}]},{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/#primaryimage","url":"https:\/\/www.wolpersweb.de\/blog\/wp-content\/uploads\/2026\/08\/wp2shell-update.png","contentUrl":"https:\/\/www.wolpersweb.de\/blog\/wp-content\/uploads\/2026\/08\/wp2shell-update.png","width":1108,"height":585},{"@type":"BreadcrumbList","@id":"https:\/\/www.wolpersweb.de\/blog\/wp2shell-wordpress-sicherheitsluecke\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Startseite","item":"https:\/\/www.wolpersweb.de\/blog\/"},{"@type":"ListItem","position":2,"name":"WordPress","item":"https:\/\/www.wolpersweb.de\/blog\/category\/wordpress\/"},{"@type":"ListItem","position":3,"name":"wp2shell: Die kritische WordPress-Sicherheitsl\u00fccke, die auch nach dem Update noch Spuren hinterlassen kann"}]},{"@type":"WebSite","@id":"https:\/\/www.wolpersweb.de\/blog\/#website","url":"https:\/\/www.wolpersweb.de\/blog\/","name":"wolpersweb.de | Website und Conversion Optimierung Blog","description":"Lassen Sie sich von den Experten von wolpersweb.de zur Optimierung der Conversion-Rate beraten.","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.wolpersweb.de\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Person","@id":"https:\/\/www.wolpersweb.de\/blog\/#\/schema\/person\/b97e8201327a7bc510c0e59a148d9dec","name":"Christian Wolpers","image":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/secure.gravatar.com\/avatar\/08b45290bae1fc4e2b4aaf7a37899ae194ee01355cf329ca39a58965ad3e5bd9?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/08b45290bae1fc4e2b4aaf7a37899ae194ee01355cf329ca39a58965ad3e5bd9?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/08b45290bae1fc4e2b4aaf7a37899ae194ee01355cf329ca39a58965ad3e5bd9?s=96&d=mm&r=g","caption":"Christian Wolpers"},"description":"Christian ist Gr\u00fcnder und Gesch\u00e4ftsf\u00fchrer von wolpersweb"}]}},"_links":{"self":[{"href":"https:\/\/www.wolpersweb.de\/blog\/wp-json\/wp\/v2\/posts\/2120","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.wolpersweb.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.wolpersweb.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.wolpersweb.de\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.wolpersweb.de\/blog\/wp-json\/wp\/v2\/comments?post=2120"}],"version-history":[{"count":3,"href":"https:\/\/www.wolpersweb.de\/blog\/wp-json\/wp\/v2\/posts\/2120\/revisions"}],"predecessor-version":[{"id":2125,"href":"https:\/\/www.wolpersweb.de\/blog\/wp-json\/wp\/v2\/posts\/2120\/revisions\/2125"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.wolpersweb.de\/blog\/wp-json\/wp\/v2\/media\/2124"}],"wp:attachment":[{"href":"https:\/\/www.wolpersweb.de\/blog\/wp-json\/wp\/v2\/media?parent=2120"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.wolpersweb.de\/blog\/wp-json\/wp\/v2\/categories?post=2120"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.wolpersweb.de\/blog\/wp-json\/wp\/v2\/tags?post=2120"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}