WordPress-Sicherheitsalarm: Notfall-Patches korrigieren eine ernsthafte Remote-Code Ausführung im Kernel

Autor: Veröffentlicht 4 min de lectura 170 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

WordPress veröffentlichte Notfall-Patches am 17. Juli 2026, um eine Remote-Ausführung Sicherheitscode zu schließen, die nach der Entdeckung mit einer anonymen HTTP-Anfrage gegen eine Standard-Installation ohne Plugins aktiviert werden kann. Die Patches erscheinen in den Versionen 6.9.5 und 7.0.2., und die Korrektur ist auch in 7.1 beta2 vorhanden; die betroffenen Zweige waren 6.9.0-6.9.4 und 7.0.0-7.0.1. Da der Ausfall im Kern liegt, war ein neu installierter Standort theoretisch gefährdet.

Die Feststellung wurde von Adam Kues von Assetnote über das HackerOne Programm von WordPress berichtet und unter dem Pseudonym wp2shell veröffentlicht; die Firma beschlossen, nicht die vollständigen technischen Details zu offenbaren und stattdessen einen öffentlichen Gutschein in Wp2shell.com für Administratoren, ihre Instanzen zu überprüfen. Wort Presse beschreibt das Problem als eine Kombination von Verwirrung in der REST API Batch Route und einer SQL-Injektion, die zu CERs führen kann; Dateien, die von der Korrektur berührt werden / wp-includes / rest-api / class-wp-rest-server.php, / wp-includes / class-wp-query.php und / wp-includes / rest-api.php.

WordPress-Sicherheitsalarm: Notfall-Patches korrigieren eine ernsthafte Remote-Code Ausführung im Kernel
Bild generiert mit IA.

Es gibt zwei praktische Punkte, die Site-Manager sofort annehmen müssen: Vertrauen Sie nicht, dass alle Seiten das Patch automatisch erhalten, und erwarten Sie nicht, dass die CVE-basierten Scanner es noch erkennen. Wort Drücken aktivierte eine Zwangsaktualisierung durch sein Selbstaktualisierungssystem, um den Schutz zu beschleunigen, aber das Unternehmen hat nicht geklärt, ob dieser Push Anlagen erreicht, die die automatischen Updates haben. Darüber hinaus können viele Tools und Kataloge (z.B. der CISA KEV-Katalog) nicht auf das Risiko hinweisen, bis eine solche Referenz vorliegt; Sie können den WordPress-Versionskatalog in die Download- und Dateiseite und der CISA-Outreach-Prozess in Bekannte ausgeschöpfte Schwachstellen.

Wenn Sie eine oder mehrere WordPress-Websites verwalten, sehen Sie die Version, die Sie tatsächlich laufen und das Update auf 6.9.5, 7.0.2 oder mehr anwenden. Überprüfen Sie die Version aus dem Management-Panel, indem Sie das generierende Ziel im öffentlichen HTML (falls nicht entfernt) oder aus der Befehlszeile mit WP-CLI: ausführenwp Kernversionund aktualisieren mitwp core updatewenn Sie Zugang haben. Nehmen Sie nicht an, dass das Zwangsupdate bereits alle Ihre Server erreicht hat.

Solange es nicht aktualisiert werden kann, gibt es vorläufige Minderungsmaßnahmen, die verhindern, dass anonyme Anrufe den gefährdeten Endpunkt erreichen, obwohl alle funktionale Kosten haben. Eine Alternative ist, sowohl die Standard-JSON-Route auf der WAF zu blockieren / wp-json / Batch / v1 als Variante durch Abfrage-String zurück _ route = / batch / v1; Assetnote betont, dass beides blockiert werden muss, weil die Blockierung nur der ersten einen Vektor offen lässt. Eine andere Option ist, die REST-API für anonymen Zugriff zu deaktivieren oder ein kleines Plugin bereitzustellen, das anonyme Anrufe auf den Endpunkt / Charge / v1 mit der Hakenauflage _ pre _ versendet. Beachten Sie, dass diese Maßnahmen die legitime Integration brechen können, die von der API abhängt.

WordPress-Sicherheitsalarm: Notfall-Patches korrigieren eine ernsthafte Remote-Code Ausführung im Kernel
Bild generiert mit IA.

Das Fehlen eines öffentlichen Ausbeutungstests im Moment sollte nicht zur Ruhe führen. Das WordPress-Ökosystem hat eine Geschichte von Massenkampagnen, die gemeldete und geparde Fehler Tage oder Stunden vorher ausnutzen; wenn der Patch-Code in einem öffentlichen Repository ist, können Angreifer mit ausreichend Wissen Versionen vergleichen und Exploits schnell bauen. Daher ist es wichtig, Patches anzuwenden und anormale Aktivität zu überwachen bevor die Scans und die Exploits in der Wildnis erscheinen.

Empfohlene konkrete Aktionen: Aktualisieren Sie die korrigierten Versionen so schnell wie möglich; wenn Sie nicht sofort aktualisieren können, blockieren Sie die an der Grenze angegebenen Routen (WAF- oder Serverregeln) und halten Sie die REST-API für anonyme Benutzer bis sie geschützt ist. Überprüfen Sie Web- und WAF-Logs auf der Suche nach Anfragen zu / wp-json / batch / v1 oder mit Ruhe _ route = / batch / v1, inspizieren Sie kürzlich geänderte Dateien und überprüfen Sie das Vorhandensein von verdächtigen Verwaltungskonten oder PHP-Dateien in wp-content. Machen Sie eine vollständige Sicherung vor jeder Intervention und, wenn Sie das Engagement vermuten, halten Sie die Instanz off-line während der Untersuchung.

Denken Sie daran, dass der reale Umfang des Problems nicht die Gesamtzahl der WordPress-Einrichtungen, sondern diejenigen, die betroffen Versionen seit Dezember 2025 veröffentlicht (6.9 aufwärts). Wenn Ihre Website in 6.8 oder oben ist nicht haben diese besondere Störung, aber andere Korrekturen sind in diesen Zweigen anhängig; beispielsweise 6.8.6 adressiert eine andere SQL-Injektion. Die Beibehaltung einer regelmäßigen Update-, Privilegsegmentierung und Anomaly Monitoring-Politik reduziert das Belichtungsfenster drastisch gegen diese Null-Tage-Fehler.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.