cnt
13'185 Schweizer Wordpress-Sites immer noch verwundbar
Quelle: Depositphotos

13'185 Schweizer Wordpress-Sites immer noch verwundbar

Nach wie vor haben manche Betreiber von Wordpress-Websites ihre Installationen nicht auf den neuesten Stand gebracht, der vor der aktiv ausgenutzten Schwachstellenkette WP2Shell gefeit ist.
14. September 2026



Bereits Mitte Juli 2026 hat Wordpress notfallmässig Updates für die zwei Sicherheitslücken CVE-2026-63030 und CVE-2026-60137 veröffentlicht, die in Kombination die Ausführung beliebigen Codes aus der Ferne erlauben ("Swiss IT Magazine" berichtete). Diese Schwachstellenkette, die die Wordpress-Versionszweige 6.9 und 7.0 betrifft, wurde damals mit WP2Shell benannt und wird aktiv ausgenutzt. Ein grosser Hoster soll in einer Woche über 45 Millionen Angriffsversuche registriert haben.

Der Wiener Monitoring-Anbieter Risikomonitor hat daraufhin alle Websites in Österreich und der Schweiz, die sich als Wordpress-Sites identifizieren lassen, analysiert – in der Schweiz sind es 242'969, in Österreich 220'413. Hierzulande laufen 62,4 Prozent der Wordpress-Websites mit erkennbarer Version mit der aktualisierten Ausgabe 7.1 des Content-Management-Systems, die am 19. August 2026 veröffentlicht wurde. In Österreich liegt der Anteil mit 56,5 Prozent etwas niedriger. Umgekehrt bedeutet dies, dass in der Schweiz nach wie vor 13'185 Websites auf Basis der verwundbaren Wordpress-Versionen 6.9 und 7.0 arbeiten (Österreich: 15'938). Auch zum Thema erkennbare Version hat Risikomonitor etwas anzumerken: Nur bei 15,4 Prozent der österreichischen Websites war die genaue Version über den RSS-Feed zu ermitteln. In der Schweiz legen sogar bloss 6 Prozent der Wordpress-Websites die Version offen. Eine verborgene Version sei aber keine Sicherheitsmassnahme, denn im Fall WP2Shell hätten die Angreifer wahllos gescannt.


Das Versionsübel geht jedoch noch weiter. In Österreich, so Risikomonitor, basieren noch heute 17'102 Websites auf dem Versionszweig 6.7 oder älter, in der Schweiz sind es 12'660. Diese Versionen sind von WP2Shell allerdings nicht betroffen – der fehlerhafte Code ist darin nicht enthalten. Aber diese Versionen erhalten keinerlei Sicherheitsupdates mehr und arbeiten oft mit ebenso veralteten Plug-ins, was insgesamt ein deutliches Sicherheitsrisiko darstellt. (ubi)


Weitere Artikel zum Thema

Hintertür in über 30 Wordpress-Plugins entdeckt

16. April 2026 - Nach dem Verkauf eines bekannten Wordpress-Plugin-Portfolios sind in mehr als 30 Erweiterungen Hintertüren entdeckt worden. Wordpress.org hat die betroffenen Plugins daraufhin deaktiviert.

Wordpress-Plug-in Suretriggers mit hoch riskantem Leck

15. April 2025 - Über eine Schwachstelle in der REST-API des Wordpress-Automatisierungs-Plug-ins Surertriggers können Remote-Angreifer ohne Authentifizierung Administratorkonten anlegen und die gesamte Wordpress-Site kompromittieren.

Wordpress-Plug-in gefährdet eine Million Sites

15. Mai 2023 - Im Wordpress-Plug-in Essential Addons for Elementor findet sich ein Sicherheitsleck, über das sich jedes Passwort zurücksetzen lässt, sofern der Benutzername bekannt ist. Eine aktualisierte Version steht mittlerweile zur Verfügung.


Artikel kommentieren
Kommentare werden vor der Freischaltung durch die Redaktion geprüft.

Anti-Spam-Frage: Welche Farbe hatte Rotkäppchens Kappe?
GOLD SPONSOREN
SPONSOREN & PARTNER