TI - CVE-2026-60137 - Wordpress Remote Code Execution Vulnerability

2 Min. Lesezeit
20. Juli 2026

Beschreibung:

Am 17. Juli 2026 wurden für WordPress Core Updates veröffentlicht, die 2 Schwachstellen in der Software beheben:
 
  • CVE-2026-60137 - 9.1
  • CVE-2026-63030 - 7.5

Diese beiden Schwachstellen ermöglichen eine nicht authentifizierte Remote Code Execution.

Bei CVE-2026-60137 handelt es sich um eine fehlerhafte Sanitarisierung des Parameters "author__not_in parameter" bei WP_Query-Abfragen, welche zu SQL-Injection genutzt werden kann.

CVE-2026-63030, auch "WP2Shell" getauft, ist eine Schwachstelle in der REST API von Wordpress und ermöglicht es in Kombination mit CVE-2026-60137, ohne Anmeldung am System Code aus der Ferne zur Ausführung zu bringen (remote code execution).

 
 

Betroffene Systeme:

CVE-2026-60137 (SQL Injection):

  • WordPress 6.8.0 bis 6.8.5
  • WordPress 6.9.0 bis 6.9.4
  • WordPress 7.0.0 bis 7.0.1

CVE-2026-63030 (REST-API Batch-Route-Confusion, RCE):

  • WordPress 6.9.0 bis 6.9.4
  • WordPress 7.0.0 bis 7.0.1
  • WordPress 7.1 Beta 1

WordPress-Versionen vor 6.8 sind nicht betroffen.

 

Behobene Version:

WordPress hat korrigierte Versionen veröffentlicht:

  • WordPress 7.0.2 (behebt beide Schwachstellen)
  • WordPress 6.9.5 (behebt beide Schwachstellen)
  • WordPress 6.8.6 (behebt CVE-2026-60137)
  • WordPress 7.1 Beta 2 (behebt beide Schwachstellen) 
 

Empfohlene Maßnahmen:

Es wird dringend empfohlen auf die, vom Hersteller bereitgestellten, aktualisierten Versionen upzudaten.

Das WordPress.org-Team hat für betroffene Versionen erzwungene Updates über das Auto-Update-System aktiviert.

Searchlight Cyber bietet eine Website zur Überprüfung der Verwundbarkeit an.

Sofern ein Update nicht unmittelbar möglich ist, nennt Searchlight Cyber folgende temporäre Maßnahmen:

  • Deaktivierung der REST-API für nicht authentifizierte Benutzer:innen
  • Blockieren des Pfads „/wp-json/batch/v1“ sowie des Query-Parameters „rest_route=/batch/v1“ mittels Web Application Firewall (beide Muster müssen blockiert werden), oder Einsatz eines Plugins, das Batch-Requests an die REST-API nur für authentifizierte Benutzer:innen zulässt.

Diese Maßnahmen können den regulären Betrieb der Webseite beeinträchtigen und sind nur als temporäre Notmaßnahme bis zum Update vorgesehen.

Einschätzung der Bedrohung:

Die Ausnutzung der Schwachstellen erfordert keinerlei Autorisierung am System. Ein Proof of Concept ist mittlerweile öffentlich, daher besteht eine hohe Wahrscheinlichkeit, dass zeitnah Angriffe auf Wordpress-Instanzen durchgeführt werden

Die Schwachstellen sind aufgrund der Existenz von Proof of Concepts und der Einfachheit der Ausnutzung als sehr kritisch einzuschätzen, sofern keine automatisierten Updates genutzt werden.

Wordpress-Instanzen können dabei als Sprungbrett zur Identifikation weiterer Angriffspunkte in Netzen dienen.

Weiterführende Links:

https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-271984-1032.pdf?__blob=publicationFile&v=2

https://www.cert.at/de/warnungen/2026/7/kritische-sicherheitslucken-in-wordpress-updates-verfugbar

https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core

 

 

Sie benötigen Unterstützung?

Unsere  Expert:innen im ACP Systems Operations Center (SOC) stehen Ihnen mit Rat und Tat zur Seite. Teilen Sie uns einfach über nachfolgendes Formular mit, bei welchem Problem wir Ihnen helfen können. 

Ihre Anfrage

Updates for innovators:
Abonnieren Sie unseren Blog.