Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
WordPress veröffentlichte Notfall-Patches am 17. Juli 2026, um eine Remote-Ausführung Sicherheitscode zu schließen, die nach der Entdeckung mit einer anonymen HTTP-Anfrage gegen eine Standard-Installation ohne Plugins aktiviert werden kann. Die Patches erscheinen in den Versionen 6.9.5 und 7.0.2., und die Korrektur ist auch in 7.1 beta2 vorhanden; die betroffenen Zweige waren 6.9.0-6.9.4 und 7.0.0-7.0.1. Da der Ausfall im Kern liegt, war ein neu installierter Standort theoretisch gefährdet.
Die Feststellung wurde von Adam Kues von Assetnote über das HackerOne Programm von WordPress berichtet und unter dem Pseudonym wp2shell veröffentlicht; die Firma beschlossen, nicht die vollständigen technischen Details zu offenbaren und stattdessen einen öffentlichen Gutschein in Wp2shell.com für Administratoren, ihre Instanzen zu überprüfen. Wort Presse beschreibt das Problem als eine Kombination von Verwirrung in der REST API Batch Route und einer SQL-Injektion, die zu CERs führen kann; Dateien, die von der Korrektur berührt werden / wp-includes / rest-api / class-wp-rest-server.php, / wp-includes / class-wp-query.php und / wp-includes / rest-api.php.

Es gibt zwei praktische Punkte, die Site-Manager sofort annehmen müssen: Vertrauen Sie nicht, dass alle Seiten das Patch automatisch erhalten, und erwarten Sie nicht, dass die CVE-basierten Scanner es noch erkennen. Wort Drücken aktivierte eine Zwangsaktualisierung durch sein Selbstaktualisierungssystem, um den Schutz zu beschleunigen, aber das Unternehmen hat nicht geklärt, ob dieser Push Anlagen erreicht, die die automatischen Updates haben. Darüber hinaus können viele Tools und Kataloge (z.B. der CISA KEV-Katalog) nicht auf das Risiko hinweisen, bis eine solche Referenz vorliegt; Sie können den WordPress-Versionskatalog in die Download- und Dateiseite und der CISA-Outreach-Prozess in Bekannte ausgeschöpfte Schwachstellen.
Wenn Sie eine oder mehrere WordPress-Websites verwalten, sehen Sie die Version, die Sie tatsächlich laufen und das Update auf 6.9.5, 7.0.2 oder mehr anwenden. Überprüfen Sie die Version aus dem Management-Panel, indem Sie das generierende Ziel im öffentlichen HTML (falls nicht entfernt) oder aus der Befehlszeile mit WP-CLI: ausführenwp Kernversionund aktualisieren mitwp core updatewenn Sie Zugang haben. Nehmen Sie nicht an, dass das Zwangsupdate bereits alle Ihre Server erreicht hat.
Solange es nicht aktualisiert werden kann, gibt es vorläufige Minderungsmaßnahmen, die verhindern, dass anonyme Anrufe den gefährdeten Endpunkt erreichen, obwohl alle funktionale Kosten haben. Eine Alternative ist, sowohl die Standard-JSON-Route auf der WAF zu blockieren / wp-json / Batch / v1 als Variante durch Abfrage-String zurück _ route = / batch / v1; Assetnote betont, dass beides blockiert werden muss, weil die Blockierung nur der ersten einen Vektor offen lässt. Eine andere Option ist, die REST-API für anonymen Zugriff zu deaktivieren oder ein kleines Plugin bereitzustellen, das anonyme Anrufe auf den Endpunkt / Charge / v1 mit der Hakenauflage _ pre _ versendet. Beachten Sie, dass diese Maßnahmen die legitime Integration brechen können, die von der API abhängt.

Das Fehlen eines öffentlichen Ausbeutungstests im Moment sollte nicht zur Ruhe führen. Das WordPress-Ökosystem hat eine Geschichte von Massenkampagnen, die gemeldete und geparde Fehler Tage oder Stunden vorher ausnutzen; wenn der Patch-Code in einem öffentlichen Repository ist, können Angreifer mit ausreichend Wissen Versionen vergleichen und Exploits schnell bauen. Daher ist es wichtig, Patches anzuwenden und anormale Aktivität zu überwachen bevor die Scans und die Exploits in der Wildnis erscheinen.
Empfohlene konkrete Aktionen: Aktualisieren Sie die korrigierten Versionen so schnell wie möglich; wenn Sie nicht sofort aktualisieren können, blockieren Sie die an der Grenze angegebenen Routen (WAF- oder Serverregeln) und halten Sie die REST-API für anonyme Benutzer bis sie geschützt ist. Überprüfen Sie Web- und WAF-Logs auf der Suche nach Anfragen zu / wp-json / batch / v1 oder mit Ruhe _ route = / batch / v1, inspizieren Sie kürzlich geänderte Dateien und überprüfen Sie das Vorhandensein von verdächtigen Verwaltungskonten oder PHP-Dateien in wp-content. Machen Sie eine vollständige Sicherung vor jeder Intervention und, wenn Sie das Engagement vermuten, halten Sie die Instanz off-line während der Untersuchung.
Denken Sie daran, dass der reale Umfang des Problems nicht die Gesamtzahl der WordPress-Einrichtungen, sondern diejenigen, die betroffen Versionen seit Dezember 2025 veröffentlicht (6.9 aufwärts). Wenn Ihre Website in 6.8 oder oben ist nicht haben diese besondere Störung, aber andere Korrekturen sind in diesen Zweigen anhängig; beispielsweise 6.8.6 adressiert eine andere SQL-Injektion. Die Beibehaltung einer regelmäßigen Update-, Privilegsegmentierung und Anomaly Monitoring-Politik reduziert das Belichtungsfenster drastisch gegen diese Null-Tage-Fehler.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...