WP2SHELL — Ist Ihre WordPress-Website gefährdet?
Eine kritische Kernlücke von WordPress erlaubt die vollständige Übernahme einer Website aus der Ferne, ohne Authentifizierung — und es werden bereits massenhaft Web-Shells installiert. Prüfen Sie kostenlos, ob Ihre Website eine verwundbare Version preisgibt, ohne sie jemals anzugreifen.
- Kostenlos
- Nicht-intrusiv
- Ohne Installation
- Verdikt am Bildschirm und per E-Mail
Testen Sie Ihre Website
So funktioniert es
- 1
Weisen Sie nach, dass die Domain Ihnen gehört
Ein einfacher DNS-TXT-Eintrag: Der Test läuft nur auf einer Domain, die Ihnen gehört — niemals auf der Website eines Dritten.
- 2
Nicht-intrusive Diagnose
Der Test liest die öffentlich sichtbare WordPress-Version und ob der „batch“-Endpunkt vorhanden ist. Es wird niemals eine Exploit-Nutzlast gesendet, nichts wird verändert.
- 3
Ihr Verdikt, am Bildschirm und per E-Mail
Ein klares Verdikt — gefährdet oder nicht —, die erhobenen Nachweise und die Schritte zur Behebung.
Was eine verwundbare Website riskiert
Vollständige Serverübernahme
Remote-Code-Ausführung ohne Passwort: Der Angreifer wird Administrator des Servers.
Datendiebstahl und Defacement
Kundendaten, Zugangsdaten und vertrauliche Inhalte offengelegt; Seiten ersetzt, Reputation geschädigt.
Persistente Web-Shell und Erpressung
Eine Web-Shell öffnet dauerhaften Zugang zum Server: Sperrung der Website, Erpressung, Sprung zu Ihren anderen Systemen.
Worum es geht
Die Kette kombiniert eine SQL-Injection (CVE-2026-60137) und Code-Ausführung (CVE-2026-63030) über den REST-„batch“-Endpunkt von WordPress (/wp-json/batch/v1). Sie ermöglicht die vollständige Übernahme des Servers ohne Authentifizierung. Seit der Veröffentlichung des Exploit-Codes werden massenhaft Web-Shells installiert.
Betroffene Versionen — WordPress 6.9.0 bis 6.9.4 und 7.0.0 bis 7.0.1. Behoben in 6.9.5 und 7.0.2.
So funktioniert der Test
Der Test ist eine nicht-intrusive Diagnose. Er liest die öffentlich sichtbare WordPress-Version (Generator-Tag, RSS-Feed, readme, REST-API) und stellt fest, ob der „batch“-Endpunkt vorhanden ist. Er sendet niemals eine Exploit-Nutzlast. Ein Ergebnis „gefährdet“ weist auf eine exponierte Version hin, nicht auf einen Beweis der Ausnutzbarkeit.
Häufige Fragen
- Stellt der Test ein Risiko für Ihre Website dar?
- Nein. Es ist eine nicht-intrusive Diagnose: Sie liest die öffentlich sichtbare WordPress-Version und prüft, ob der REST-„batch“-Endpunkt vorhanden ist, ohne jemals eine Exploit-Nutzlast zu senden oder etwas zu verändern.
- Warum ist ein Eigentumsnachweis der Domain erforderlich?
- Der Test läuft nur auf einer Domain, deren Eigentum durch einen DNS-TXT-Eintrag nachgewiesen ist, und mit ausdrücklicher Einwilligung — so wird sichergestellt, dass niemals die Website eines Dritten getestet wird.
- Was tun, wenn Ihre Website gefährdet ist?
- WordPress auf 6.9.5 oder 7.0.2 aktualisieren oder in der Zwischenzeit den Endpunkt /wp-json/batch/v1 in der Web Application Firewall blockieren.
Bleiben Sie nicht im Ungewissen
Meine Website jetzt testenKostenlos, nicht-intrusiv, ohne Installation — der Test rührt Ihre Website nicht an.
