Betroffen sind die Sicherheitslücken CVE 2026 60137 und CVE 2026 63030. In Kombination ermöglichen sie es Angreifern, aus der Ferne Schadcode auf einem betroffenen System auszuführen. Die Schwachstellen werden unter der Bezeichnung wp2shell geführt.
Unsere Hosting Kunden müssen in der Regel nichts unternehmen. Betroffene WordPress Installationen wurden von uns bereits aktualisiert beziehungsweise, sofern erforderlich, von Schadsoftware bereinigt.
Falls Sie KuferWEB einsetzen und dieses lediglich in eine bestehende WordPress Website eingebunden wurde, wenden Sie sich bitte an den Ersteller oder Betreiber Ihrer Website. Dieser ist in diesem Fall für die Aktualisierung und Wartung der WordPress Installation verantwortlich.
Bei Fragen oder wenn Sie Unterstützung benötigen, steht Ihnen unser Team selbstverständlich gerne zur Verfügung.
Weitere Informationen:
https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-271984-1032.html
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
