Core
Betroffen ist WordPress Core, die Basis-Software zahlreicher Websites. Der Fehler liegt in der Verarbeitung von Anfragen an den Batch-Endpunkt der REST-API: Die dort übergebenen Routen können unterschiedlich interpretiert werden, sodass eine Anfrage an eine andere Stelle geleitet wird als vorgesehen. Diese Routenverwechslung ist für sich genommen ein Interpretationskonflikt, entfaltet ihre Wirkung aber im Zusammenspiel mit einer weiteren Lücke, die eine SQL-Injection über einen Abfrageparameter erlaubt. In Kombination kann ein Angreifer eigene Datenbankbefehle einschleusen und darüber hinaus letztlich Code aus der Ferne auf dem betroffenen System ausführen. Damit sind sowohl die Inhalte der Website-Datenbank als auch der Server selbst gefährdet. Da die REST-API standardmäßig über das Netz erreichbar ist, steht dieser Angriffsweg bei ungepatchten Installationen unmittelbar offen.
Setzen Sie die Gegenmaßnahmen nach den Anweisungen des Herstellers um. Prüfen Sie die Erreichbarkeit der betroffenen Systeme aus dem Internet und stellen Sie die Nutzung ein, falls keine Gegenmaßnahmen verfügbar sind.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Windmill-Lücke CVE-2026-29059 wird bereits angegriffen 22.07.2026
- Artikel Kritische WordPress-Lücken „wp2shell“ werden massenhaft ausgenutzt 21.07.2026
- Artikel „WP2Shell“: Zwei WordPress-Lücken ermöglichen massenhafte Serverübernahmen 20.07.2026
- Artikel Wochenrückblick: Kritische Lücken in WordPress, SharePoint und SonicWall im Fokus 20.07.2026
- Artikel WP2Shell: Neue WordPress-Lücken werden bereits aktiv ausgenutzt 20.07.2026
- Artikel Öffentliche Exploits für kritische „wp2shell“-Lücken in WordPress Core veröffentlicht 18.07.2026