---
title: "Massiver WordPress-Hack: 90 Millionen Websites bedroht durch kritische WP2Shell-Schwachstelle"
description: "Hacker haben 90 Millionen WordPress-Websites aufgrund einer kritischen WP2Shell-Schwachstelle angegriffen. Die Entwickler haben ein erzwungenes Update eingeführt, aber Betreiber autonomer Ressourcen riskieren den Verlust der Kontrolle über ihren Server. Aktualisieren Sie Ihre CMS sofort! 🚨💻🔒"
date: 2026-07-21T10:20:00.000Z
lang: de
url: https://xab.info/de/posts/massiver-wordpress-hack-90-millionen-websites-bedroht-durch-kritische-wp2shell-schwachstelle
tags: [wordpress, wp2shell, adam-cues, patchstack, automattic]
publisher: "XAB.info"
---

# Massiver WordPress-Hack: 90 Millionen Websites bedroht durch kritische WP2Shell-Schwachstelle

![Laptop mit dem WordPress-Logo auf dem Bildschirm, das die Bedrohung durch die WP2Shell-Schwachstelle symbolisiert](https://xab.info/media/2026/07/21/massovyy-vzлом-wordpress-90-millionov-saytov-pod-ugrozoj-iz-za-kriticheskoj-uязвимosti-wp2shell/massovyy-vzлом-wordpress-90-millionov-saytov-pod-ugrozoj-iz-za-kriticheskoj-uязвимosti-wp2shell-1.webp)

Die Welt der Webentwicklung steht vor einer neuen Welle von Cyberbedrohungen. Hacker haben eine großangelegte Kampagne zum Hacken von Websites gestartet, die auf dem beliebten Content-Management-System WordPress basieren. Dutzende Millionen von Ressourcen sind betroffen, deren Betreiber das Software-Update nicht rechtzeitig durchführen konnten oder wollten.

In der vergangenen Woche haben die Entwickler der CMS dringende Patches veröffentlicht, um zwei kritische Sicherheitslücken zu schließen. Die Situation war so ernst, dass das WordPress-Team den Mechanismus für erzwungene automatische Updates für alle Websites aktiviert hat, bei denen dies technisch möglich ist.

### Umfang der Bedrohung und Realität der Angriffe

Trotz der ergriffenen Maßnahmen haben Cybersicherheitsunternehmen wie Patchstack, Hexastrike und WatchTowr bereits aktive Hackerangriffe auf Websites festgestellt, die das Update noch nicht erhalten haben. Die Statistiken sind erschreckend: Die betroffenen Systemversionen sind auf mehr als 400 Millionen Ressourcen weltweit installiert.

Obwohl ein Teil davon bereits automatisch aktualisiert wurde, schätzt der Cybersicherheitsberater Daniel Card den Anteil der verwundbaren Websites auf etwa 15 %. In globalem Maßstab entspricht dies rund 90 Millionen potenziell gefährdeten Webressourcen.

### WP2Shell-Schwachstelle: Vollständige Kontrolle über den Server

Einen der kritischen Fehler entdeckte der Forscher Adam Cue aus dem Unternehmen Searchlight Cyber. Er nannte sie WP2Shell. In Kombination mit einem anderen Bug ermöglicht diese Schwachstelle Angreifern die vollständige Fernsteuerung des Servers und der Website-Verwaltung.

Dies bedeutet, dass Hacker nicht nur Daten stehlen, sondern die gesamte Infrastruktur einer Ressource übernehmen, sie für weitere Angriffe nutzen oder den Betreiber erpressen können.

### Wer ist sicher und wer im Risikobereich

Experten stellen fest, dass mehrere Faktoren derzeit den weitreichenderen Folgen der Angriffe entgegenwirken. Vertreter von Automattic – dem Unternehmen, das das Projekt unterstützt – gaben bekannt, dass alle Websites auf ihrem eigenen Hosting, einschließlich WordPress.com, Pressable und WPVIP, bereits vor der offiziellen Veröffentlichung des öffentlichen Patches geschützt wurden.

Die übrigen Betreiber autonomer Websites befinden sich im Risikobereich. Ihnen wird dringend empfohlen, die Systemversion zu überprüfen und sie so schnell wie möglich manuell zu aktualisieren, um einen Hack zu vermeiden.