SecBoard
Zurück zur Übersicht

WordPress wp2shell Exploitation Grows as Public Exploit Fuels Mass Scanning

The Hacker News·
Originalartikel lesen bei The Hacker News

Angreifer nutzen aktiv zwei kritische WordPress-Schwachstellen (CVE-2026-63030 und CVE-2026-60137), bekannt als "wp2shell", aus. Diese ermöglichen unauthentifizierte () und die vollständige Kompromittierung betroffener Websites. Website-Betreiber sollten umgehend ihre Systeme patchen, um sich vor den wachsenden Angriffen zu schützen.

Kurzfassung

Angreifer nutzen aktiv zwei kritische WordPress-Schwachstellen (CVE-2026-63030 und CVE-2026-60137), bekannt als "wp2shell", aus. Diese Schwachstellen ermöglichen unauthentifizierte Remote Code Execution (RCE) und die vollständige Kompromittierung betroffener Websites. Website-Betreiber sollten umgehend ihre Systeme patchen, um sich vor den wachsenden Angriffen zu schützen.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Alle WordPress-Website-Betreiber sind betroffen. Speziell erwähnt werden Behörden und Unternehmen, die IT-SaaS-Lösungen anbieten.

Warum relevant

Die Ausnutzung dieser Schwachstellen führt zu unauthentifizierter Remote Code Execution, was Angreifern die vollständige Kontrolle über die betroffenen Websites ermöglicht. Dies kann zu Datenlecks, Website-Defacement oder der Nutzung der kompromittierten Server für weitere Angriffe führen.

Realistisches Worst Case

Vollständige Kompromittierung der WordPress-Website, inklusive Datenexfiltration, Manipulation von Inhalten und Nutzung der Infrastruktur für weitere bösartige Aktivitäten.

Handlungsempfehlung

Umgehende Installation der Patches für CVE-2026-63030 und CVE-2026-60137.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die installierte WordPress-Version und stellen Sie sicher, dass die Patches für CVE-2026-63030 und CVE-2026-60137 angewendet wurden.
  • Überwachen Sie Ihre WordPress-Server-Logs auf ungewöhnliche Aktivitäten, insbesondere auf Anfragen, die auf die Ausnutzung von RCE-Schwachstellen hindeuten könnten.
  • Führen Sie regelmäßige Sicherheitsaudits Ihrer WordPress-Installationen durch, um sicherzustellen, dass keine bekannten Schwachstellen unentdeckt bleiben.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighAngreifer nutzen aktiv zwei kritische WordPress-Schwachstellen (CVE-2026-63030 und CVE-2026-60137), bekannt als "wp2shell", aus.
ExecutionT1213 Remote ServicesHighDiese ermöglichen unauthentifizierte Remote Code Execution (RCE)
Offene Punkte
  • Es werden keine spezifischen Angriffsvektoren oder die genaue Funktionsweise der Exploits detailliert beschrieben.
  • Es werden keine spezifischen Tools oder Malware genannt, die bei den Angriffen verwendet werden.
  • Die genaue Anzahl der betroffenen Websites oder die geografische Verteilung der Angriffe ist nicht angegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir WordPress extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Resource Development