wp2shell – Kette zur Ausführung von Remote-Code im WordPress-Kern (CVE-2026-63030 & CVE-2026-60137)
Die „wp2shell“-Exploit-Kette stellt ein kritisches Sicherheitsereignis dar, das auf die grundlegende Architektur des WordPress-Ökosystems abzielt. Es handelt sich um eine vor der Authentifizierung auftretende Sicherheitslücke, die die Ausführung von Remote-Code (RCE) ermöglicht und vollständig im WordPress-Kern liegt. Für die Ausführung sind weder Plugins noch Themes von Drittanbietern noch ein authentifizierter Zugriff erforderlich. Eine einzige speziell gestaltete HTTP-Anfrage an eine standardmäßige „Stock“-Installation kann dazu führen, dass ein nicht authentifizierter Angreifer die vollständige Kontrolle über das System erlangt.