Aktiv ausgenutzte Lücke

WP2SHELL — Ist Ihre WordPress-Website gefährdet?

Eine kritische Kernlücke von WordPress erlaubt die vollständige Übernahme einer Website aus der Ferne, ohne Authentifizierung — und es werden bereits massenhaft Web-Shells installiert. Prüfen Sie kostenlos, ob Ihre Website eine verwundbare Version preisgibt, ohne sie jemals anzugreifen.

  • Kostenlos
  • Nicht-intrusiv
  • Ohne Installation
  • Verdikt am Bildschirm und per E-Mail

Testen Sie Ihre Website

Die Adresse dient zur Erstellung des kostenlosen Kontos und zum Versand des Ergebnisses. Kein Weiterverkauf.

So funktioniert es

  1. 1

    Weisen Sie nach, dass die Domain Ihnen gehört

    Ein einfacher DNS-TXT-Eintrag: Der Test läuft nur auf einer Domain, die Ihnen gehört — niemals auf der Website eines Dritten.

  2. 2

    Nicht-intrusive Diagnose

    Der Test liest die öffentlich sichtbare WordPress-Version und ob der „batch“-Endpunkt vorhanden ist. Es wird niemals eine Exploit-Nutzlast gesendet, nichts wird verändert.

  3. 3

    Ihr Verdikt, am Bildschirm und per E-Mail

    Ein klares Verdikt — gefährdet oder nicht —, die erhobenen Nachweise und die Schritte zur Behebung.

Was eine verwundbare Website riskiert

Vollständige Serverübernahme

Remote-Code-Ausführung ohne Passwort: Der Angreifer wird Administrator des Servers.

Datendiebstahl und Defacement

Kundendaten, Zugangsdaten und vertrauliche Inhalte offengelegt; Seiten ersetzt, Reputation geschädigt.

Persistente Web-Shell und Erpressung

Eine Web-Shell öffnet dauerhaften Zugang zum Server: Sperrung der Website, Erpressung, Sprung zu Ihren anderen Systemen.

Worum es geht

Die Kette kombiniert eine SQL-Injection (CVE-2026-60137) und Code-Ausführung (CVE-2026-63030) über den REST-„batch“-Endpunkt von WordPress (/wp-json/batch/v1). Sie ermöglicht die vollständige Übernahme des Servers ohne Authentifizierung. Seit der Veröffentlichung des Exploit-Codes werden massenhaft Web-Shells installiert.

Betroffene VersionenWordPress 6.9.0 bis 6.9.4 und 7.0.0 bis 7.0.1. Behoben in 6.9.5 und 7.0.2.

So funktioniert der Test

Der Test ist eine nicht-intrusive Diagnose. Er liest die öffentlich sichtbare WordPress-Version (Generator-Tag, RSS-Feed, readme, REST-API) und stellt fest, ob der „batch“-Endpunkt vorhanden ist. Er sendet niemals eine Exploit-Nutzlast. Ein Ergebnis „gefährdet“ weist auf eine exponierte Version hin, nicht auf einen Beweis der Ausnutzbarkeit.

Häufige Fragen

Stellt der Test ein Risiko für Ihre Website dar?
Nein. Es ist eine nicht-intrusive Diagnose: Sie liest die öffentlich sichtbare WordPress-Version und prüft, ob der REST-„batch“-Endpunkt vorhanden ist, ohne jemals eine Exploit-Nutzlast zu senden oder etwas zu verändern.
Warum ist ein Eigentumsnachweis der Domain erforderlich?
Der Test läuft nur auf einer Domain, deren Eigentum durch einen DNS-TXT-Eintrag nachgewiesen ist, und mit ausdrücklicher Einwilligung — so wird sichergestellt, dass niemals die Website eines Dritten getestet wird.
Was tun, wenn Ihre Website gefährdet ist?
WordPress auf 6.9.5 oder 7.0.2 aktualisieren oder in der Zwischenzeit den Endpunkt /wp-json/batch/v1 in der Web Application Firewall blockieren.

Bleiben Sie nicht im Ungewissen

Meine Website jetzt testen

Kostenlos, nicht-intrusiv, ohne Installation — der Test rührt Ihre Website nicht an.