Gültig für WordPress

Am 17.07.2026 wurden in dem weit verbreiteten Content-Management-System WordPress zwei Schwachstellen behoben. Eine Kombination dieser beiden Schwachstellen, auch bekannt als wp2shell, ermöglichte die Einschleusung von Schadcode und Übernahme einer WordPress-Installation, ohne dass dafür eine Anmeldung oder Interaktion notwendig war. Dieser Hilfe-Center-Artikel informiert Sie über die Hintergründe, Ihre Prüfmöglichkeiten auf eine mögliche Kompromittierung und was zu tun ist.

Betroffene WordPress-Versionen

Die Ausnutzung der als wp2shell bekannt gewordenen Schwachstellen war nur in den folgenden WordPress-Versionen möglich:

  • WordPress 6.9.x < 6.9.5
  • WordPress 7.0.x < 7.0.2
  • WordPress 7.1 beta < 7.1 beta2
  • WordPress 6.8.x < 6.8.6 (nur von einer der beiden Schwachstellen betroffen)

Wenn Ihre WordPress-Installation nach dem 17.07.2026 in einer der genannten Versionen war oder es sogar jetzt noch ist, besteht die Gefahr, dass ein erfolgreicher Angriff auf Ihre Website durchgeführt wurde.

Versionsstand Ihrer WordPress-Installation prüfen

Der wichtigste und erste Schritt ist - sofern noch nicht geschehen - Ihre WordPress-Installation auf die neuste Version zu bringen. Wenn Sie Ihren WordPress-Versionsstand kennen, wissen Sie, ob Ihre WordPress-Installation sicher oder aktuell noch angreifbar ist:

  • Online-Check wp2shell.com: Funktioniert unabhängig von einer Anmeldung in WordPress.
  • WordPress Dashboard: Nach Anmeldung in Ihrer Wordpress-Installation finden Sie die aktuelle Version im Dashboard.

Beachten Sie: Auch wenn Sie jetzt eine sichere WordPress-Version haben, bedeutet das nicht zwangsläufig, dass diese rechtzeitig aktualisiert wurde. Prüfen Sie daher unbedingt auf Anzeichen eines erfolgreichen wp2shell-Angriffs.

Hinweis

IONOS Kunden mit Managed Hosting für WordPress wurden die Updates automatisch aufgespielt.

Deshalb müssen Sie wegen wp2shell handeln

Böswillige Akteure (Hacker) haben die Suche nach WordPress-Installationen, die mit wp2shell angreifbar sind, automatisiert. Dies kann bedeuten, dass auch weniger bekannte Websites erfolgreich angegriffen werden. 

Mit dem Zugriff auf Ihre WordPress-Installation hat ein Angreifer auch Zugriff auf weitere Informationen von Ihnen, wie z.B. Passwörter, Tokens oder API-Zugänge. Das Problem ist also nicht nur auf Ihre WordPress-Installation beschränkt!

Sofortmaßnahmen nach einem erfolgreichen wp2shell-Angriff

IONOS empfiehlt dringendst folgende Maßnahmen:

  • In WordPress hinterlegte Plugin- und Anwendungspasswörter: Ändern Sie alle Passwörter in Anwendungen, die mit Ihrer WordPress-Installation verbunden sind, beispielsweise Shops. Verbinden Sie Ihr WordPress erst dann wieder mit den Anwendungen, wenn Sie sicher sind, dass Ihre Installation frei von wp2shell ist.
  • Passwort der WordPress-Datenbank: Ändern Sie zwingend das Passwort Ihrer MySQL- oder MariaDB-Datenbank im IONOS Konto und passen Sie dieses anschließend in der Datei wp-config.php Ihrer WordPress-Installation an.
  • IONOS Kundenpasswort: Um das Passwort für Ihr IONOS Konto zu ändern, klicken Sie nach der Anmeldung auf Menü >  Mein Konto >  Login & Kontosicherheit >  Passwort ändern. Lesen Sie dazu auch den Hilfe-Center-Artikel “Sicheres Passwort erstellen
  • IONOS E-Mail-Passwörter: Der Hilfe-Center-Artikel “Passwort für E-Mail-Konto bei IONOS ändern” erklärt Ihnen die Vorgehensweise.
  • Mehrfach verwendete Passwörter: Sollten Sie ein Passwort im Zusammenhang mit Ihrer WordPress-Installation mehrfach verwendet haben, muss dieses an allen Verwendungsorten geändert werden. Beachten Sie: Die mehrmalige Verwendung des gleichen Passworts birgt ein sehr hohes Risiko und sollte unbedingt vermieden werden.
  • Salts (Sicherheitsschlüssel): Erneuern Sie die Sicherheitsschlüssel (Salts) in Ihrer wp-config.php Datei. Dadurch werden alle aktuell angemeldeten Benutzer (und auch potenzielle Angreifer) sofort abgemeldet.

Sicherheitscheck durch IONOS und Backup-Wiederherstellung

In Ihrem IONOS Konto können Sie Ihre Zustimmung erteilen, ein Backup vom Donnerstag, dem 16.07.2026, einzuspielen, sofern IONOS Auffälligkeiten festgestellt hat. So wird sichergestellt, dass sich keine kompromittierten Dateien mehr in Ihrem Webspace befinden. Nach der Anmeldung in Ihrem IONOS Konto erhalten Sie einen entsprechenden Hinweis, der von Ihnen bestätigt werden muss. Aus rechtlichen Gründen kann IONOS das Backup nur mit Ihrer Zustimmung einspielen.

Beachten Sie: Sämtliche Änderungen an Ihrer WordPress-Installation seit Erstellung des Backups gehen verloren. Sie werden informiert, wenn die Wiederherstellung des Backups abgeschlossen ist. Zu diesem Zeitpunkt wird auch Ihr ursprüngliches WordPress-Passwort wiederhergestellt. Führen Sie nach der Wiederherstellung sofort die Empfehlungen aus dem vorherigen Absatz “Sofortmaßnahmen nach einem erfolgreichen wp2shell Angriff ” aus.

Sollten Sie weitere Unterstützung benötigen, kontaktieren Sie den IONOS Kundenservice

Achtung!

Je nach Ausgangslage, z.B. wenn Sie selber ein Backup einspielen, ist Ihr WordPress in einer ungepatchten, angreifbaren Version. Aktualisieren Sie WordPress zwingend direkt nach der Wiederherstellung auf die neueste Version!

Prüfen Sie Ihre Website auf einen erfolgreichen wp2shell-Angriff

Das BSI empfiehlt folgende Schritte zur Überprüfung einer WordPress-Website:

  • Suche nach POST Requests im Zusammenhang mit /wp-json/batch/v1, insbesondere eine erhöhte Menge an Anfragen ist verdächtig
  • Suche nach Requests mit ?rest_route=/batch/v1
  • Login-Versuche mit wp2_* , w2s_*
  • Admin-Konten in Verbindung mit den Mailadressen @wp2shell.invalid , @wp2shell.shellcode.lol bzw. generell WordPress-Konten die nicht von Ihnen angelegt wurden.
  • Änderungen und Auffälligkeiten in oembed_cache und customize_changeset
  • Weitere neue oder angepasste Dateien, Plugins und Konten insbesondere neue Administratoren-Konten
  • Die Ausführung ungewöhnlicher Prozesse/Shell-Befehle auf dem Webserver
  • Ungewöhnliche ausgehende Verbindungen

Für weniger technikaffine Benutzer empfiehlt sich der vom BSI bereitgestellte Link auf research.eye.security/wp2shell-defenders-guide/ (Englisch) in dem auch ein WordPress-Plugin zur Prüfung auf einen wp2shell-Befall angeboten wird.

Sie verwalten Ihr WordPress nicht selbst?

Leiten Sie den Link auf diesen Hilfe-Center-Artikel unverzüglich an Ihren Webmaster, Ihre IT-Abteilung oder eine betreuende Internetagentur weiter. Ergänzend fügen Sie den Link zur Information des Bundesamt für Sicherheit in der Informationstechnik (BSI) hinzu.

Wo finde ich weitere Informationen?

Viele Detailinformationen finden Sie in der offiziellen Cybersicherheitswarnung des BSI und unter den dort angegebenen Links.

IONOS arbeitet intensiv an weiteren Sicherheitsmaßnahmen und wird Sie in Kürze über weitere Schritte informieren. Dieser Hilfe-Center-Artikel wird laufend aktualisiert, ebenso wie die Informationen des BSI.

Sicherheit Ihrer WordPress-Installation verbessern

Ein wichtiger Schritt, um die Sicherheit Ihrer WordPress-Installation zu verbessern, ist die Aktivierung der eingebauten automatischen Update-Funktion über das Dashboard: 

  • WordPress-Hauptprogramm (Core): Klicken Sie auf Dashboard > Aktualisierungen
    Manche WordPress-Versionen bei IONOS haben die Aktualisierungsmöglichkeit auf der Projektseite. Diese wird automatisch geöffnet, wenn Sie im IONOS Konto navigieren: Menü > Web-Projekte > Kachel mit der gewünschten WordPress-Version.
  • WordPress-Plugins: Klicken Sie auf Dashboard > Plugins. In der Plugin-Übersicht aktivieren Sie automatische Updates in der letzten Spalte.

Hinweis

Benutzer von IONOS Managed Hosting für WordPress bekommen aktiv immer die neusten Updates eingespielt.