WordPress-Installationen in den Versionen 6.9.0 bis 6.9.4 und 7.0.0 bis 7.0.1 sind ohne Authentifizierung vollständig kompromittierbar. Ein Angreifer benötigt kein Benutzerkonto, kein Plugin und keine besondere Konfiguration. Eine einzige präparierte Anfrage an eine Standardinstallation genügt.
CVE-2026-63030 betrifft die Batch-API des WordPress-Kerns unter dem Endpunkt /wp-json/batch/v1. Fehlgeschlagene Teilanfragen werden dort nicht korrekt verarbeitet. Dadurch kann ein Angreifer eine Anfrage mit hohen Berechtigungen ausführen lassen, ohne sich zu authentifizieren.
CVE-2026-60137 ist eine SQL-Injection im Parameter author_exclude von WP_Query. Der Wert wird nur bereinigt, wenn er als Array übergeben wird. Als Zeichenkette gelangt er ungeprüft in die Datenbankabfrage.
In Kombination erlauben beide Schwachstellen einem nicht authentifizierten Angreifer, über die SQL-Injection eigene Beiträge mit Webshells anzulegen und darüber Code mit den Rechten des Webserver-Prozesses auszuführen. Diese Kombination wird von den Entdeckern als wp2shell bezeichnet. Sie steht auf der KEV-Liste der CISA und wird nach übereinstimmenden Berichten mehrerer Sicherheitsunternehmen bereits aktiv ausgenutzt.
Von managedhosting.de betreute WordPress-Installationen prüfen wir systematisch auf die betroffenen Versionsstände. Wo wir die Installation selbst im Auftrag unserer Kunden pflegen, spielen wir das verfügbare Sicherheitsupdate auf 6.8.6, 6.9.5 oder 7.0.2 ein. Bis das Update erfolgt ist, blockieren wir den Angriffsweg zusätzlich auf Serverebene, indem wir den Zugriff auf /wp-json/batch/v1 und die Variante ?rest_route=/batch/v1 für nicht angemeldete Anfragen sperren.
<IfModule mod_rewrite.c>RewriteEngine OnRewriteCond %{REQUEST_URI} ^/wp-json/batch/v1 [NC,OR]RewriteCond %{QUERY_STRING} rest_route=/batch/v1 [NC]RewriteRule ^ - [F,L]</IfModule>
Zusätzlich prüfen wir betroffene Installationen auf Anzeichen einer bereits erfolgten Kompromittierung, etwa unbekannte Administratorkonten oder untergeschobene Plugins.
Betreiben Sie Ihre WordPress-Installation eigenständig, prüfen Sie bitte umgehend die installierte Version unter Dashboard, Updates, und spielen Sie das Update selbst ein, falls wir die Pflege Ihrer Installation nicht vertraglich übernehmen.
Wir stufen die Auswirkung dieser Sicherheitslücke als kritisch ein. Betroffene Komponenten werden entsprechend den vereinbarten SLAs mit Updates versehen. Bei begründetem Verdacht auf eine bereits erfolgte Kompromittierung kontaktieren Sie bitte umgehend unseren Support.
Quellen und weiterführende Informationen:
https://secinfo.greenbone.net/cve/CVE-2026-63030
https://nvd.nist.gov/vuln/detail/CVE-2026-60137
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-63030
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-60137
https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-271984-1032_bits.html