Core
Betroffen ist der Kern von WordPress, konkret die zentrale Abfrageklasse WP_Query, mit der Inhalte aus der Datenbank geholt werden. Einer ihrer Parameter, über den sich Beiträge bestimmter Autoren ausschließen lassen, wird nicht ausreichend bereinigt. Übergibt ein Plugin oder ein Theme an dieser Stelle Eingaben, die von außen kommen und nicht geprüft wurden, kann ein Angreifer eigene SQL-Anweisungen in die Datenbankabfrage einschleusen. Damit lassen sich Datenbankinhalte auslesen oder manipulieren – etwa Benutzerkonten, Zugangsdaten-Hashes oder sonstige gespeicherte Informationen. Die Lücke liegt im WordPress-Kern selbst, ausgelöst wird sie jedoch erst durch Erweiterungen, die den Parameter mit ungefilterten Daten befüllen. In Verbindung mit einer weiteren Schwachstelle kann ein Angreifer ohne Anmeldung sogar Code auf Standardinstallationen ausführen und damit die Website vollständig übernehmen. Da WordPress sehr verbreitet ist und die Plugin-Landschaft groß ist, ist die Angriffsfläche entsprechend weit.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen für ein betroffenes Produkt keine Gegenmaßnahmen bereit, sollte dessen Einsatz beendet werden; die Internet-Exponierung der Systeme ist zu bewerten.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Windmill-Lücke CVE-2026-29059 wird bereits angegriffen 22.07.2026
- Artikel Kritische WordPress-Lücken „wp2shell“ werden massenhaft ausgenutzt 21.07.2026
- Artikel „WP2Shell“: Zwei WordPress-Lücken ermöglichen massenhafte Serverübernahmen 20.07.2026
- Artikel Wochenrückblick: Kritische Lücken in WordPress, SharePoint und SonicWall im Fokus 20.07.2026
- Artikel WP2Shell: Neue WordPress-Lücken werden bereits aktiv ausgenutzt 20.07.2026
- Artikel Öffentliche Exploits für kritische „wp2shell“-Lücken in WordPress Core veröffentlicht 18.07.2026