LONDON (IT BOLTWISE) – WordPress hat mit Version 7.0.3 eine kritische Sicherheitslücke mit der CVE-2026-64638 geschlossen, die zur XSS2Shell-Angriffskette gehört. Betroffen sind Installationen ab Version 4.7, wobei der Patch auch zwölf weitere Schwachstellen im Wartungsrelease behebt. Die angreifbare Stelle sitzt auf dem Login-Bildschirm und startet mit nicht authentifiziertem XSS, das sich in eine PHP-Codeausführung ausweiten kann. Laut den Entwicklern ist die kritische Angriffskette bisher zwar bestätigt, aber nicht als zuverlässig aus der freien Wildbahn dokumentiert.

WordPress-Patch 7.0.3 schließt XSS2Shell-Angriffskette
WordPress-Patch 7.0.3 schließt XSS2Shell-Angriffskette (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

WordPress-Nutzer sollten den Sprung auf Version 7.0.3 nicht als Routine-Update ablegen. Der Wartungsrelease adressiert eine als kritisch eingestufte Lücke im Kernsystem, die unter der Bezeichnung „XSS2Shell“ bekannt wurde und als CVE-2026-64638 geführt wird. Der entscheidende Punkt aus Security-Sicht: Die Schwachstelle sitzt auf dem WordPress-Login-Bildschirm und ist nicht authentifiziert. Damit entfällt für Angreifer ein klassischer Hürde-Schritt, der sonst häufig schon bei der Attackenplanung die Reichweite begrenzt.

Der Patch ist dabei für alle WordPress-Versionen ab 4.7 vorgesehen und wurde am 6. August veröffentlicht. Der CVSS-Score wird mit 8,9 angegeben, was die Dringlichkeit unterstreicht, auch wenn der Text zugleich klarstellt, dass bestätigte Angriffe „in freier Wildbahn“ bislang nicht vorliegen. Für Betreiber heißt das: Risikoabschätzung allein reicht nicht, weil ausbleibende öffentliche Exploits nicht automatisch bedeutet, dass die Lücke keine Ausnutzung finden wird. In der Praxis treffen verantwortliche Teams deshalb oft genau dann Vorsorgemaßnahmen, wenn ein Fix verfügbar ist – und nicht erst, wenn sich die ersten zuverlässigen Angriffswellen zeigen.

Technisch wird die XSS2Shell-Angriffskette als Kombination aus Cross-Site-Scripting (XSS) und Remote Code Execution (RCE) beschrieben. Ausgangsproblem ist eine nicht authentifizierte XSS-Lücke, die sich nach den Angaben weiter ausweiten lässt, sodass am Ende eine PHP-Codeausführung auf dem Server möglich wird. Der Weg zu einer vollständigen Systemübernahme sei jedoch nicht „vollautomatisiert“: Üblicherweise braucht es eine administrative Sitzung und ein gewisses Maß an Social Engineering. Genau diese Mischung aus automatisierbaren und nicht-automatisierbaren Etappen ist für die Verteidigungsplanung besonders relevant, weil sie erklärt, warum die reine Existenz einer Schwachstelle nicht immer unmittelbar zu Massen-Exploits führt – aber gleichzeitig zeigt, wie Angreifer mit dem richtigen Setup dennoch weit kommen können.

Die Angriffstechnik basiert laut Quelle auf der Same-Origin Method Execution (SOME)-Methode, die Forscher Paulos Yibelo bereits 2022 dokumentiert haben. Diese Methodik zielt darauf, innerhalb desselben Origin-Kontexts Abläufe so zu steuern, dass ein erfolgreicher XSS-Auslöser auf der Login-Seite theoretisch zur Kontrolle über den zugrunde liegenden Server führen kann. Für die betriebliche Sicherheit ist das vor allem deshalb bedeutsam, weil sich Abwehr nicht nur auf „Input-Validierung“ reduzieren lässt. Wer WordPress betreibt, muss auch die Schutzwirkung vorhandener Browser-/Session-Sicherungen, die Konfiguration von Authentifizierungsflüssen und die konsequente Trennung von nicht vertrauenswürdigen und privilegierten Anwendungsteilen ernst nehmen.

Das Update 7.0.3 ist zudem mehr als ein Einzelfix: Insgesamt behebt das Wartungsrelease zwölf Sicherheitsprobleme. Neben der Hauptschwachstelle werden vier weitere gespeicherte XSS-Lücken geschlossen, außerdem drei Probleme zur Informationsoffenlegung sowie Schwächen rund um Server-Side Request Forgery (SSRF), Privilegienausweitung in Multisite-Umgebungen, CSS-Injection und einen E-Mail-Bypass. Damit steigt der Wert eines konsistenten Patch-Managements deutlich: Schon die Tatsache, dass mehrere Klassen von Web-Fehlern adressiert werden, spricht dafür, dass Angriffsszenarien nicht isoliert betrachtet werden sollten, sondern als Zusammenspiel verschiedener Schwachstellenpfade.

Interessant ist auch die Geschwindigkeit, mit der solche Ketten heute wieder erkannt werden. Als Entdecker wird pwn.ai genannt, das nach Angaben ein Multi-Agenten-KI-System eingesetzt hat, um die Angriffskette zu identifizieren und zu reproduzieren – innerhalb von nur vier Tagen. Die Quelle verknüpft das außerdem mit einem weiteren Beispiel automatisierter Schwachstellensuche: Ein KI-Modell habe eine SQL-Injection-Kette (CVE-2026-60137 und CVE-2026-63030) in etwa zehn Stunden bei minimalen Rechenkosten gefunden, und „funktionierende Exploits“ seien innerhalb von 90 Minuten nach Verfügbarkeit des ersten Patches entstanden. Das unterstreicht weniger die „Wunderfähigkeit“ von KI als die Tatsache, dass moderne Analysepipelines die Lücke zwischen Patch-Freigabe und möglicher Nachnutzung verkürzen können.

In den Sommermonaten fügt sich WordPress 7.0.3 in eine breitere Sicherheitsdynamik ein: Laut Quelle hat die US-Behörde CISA Ende Juli Schwachstellen wie eine Command-Injection im Arista VeloCloud Orchestrator sowie eine Patch-Bypass-Lücke in FortiOS in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Parallel dazu bleibt Phishing ein operatives Dauerproblem. Die Quelle nennt, dass Strafverfolgungsbehörden Ende Juli rund 200 Server eines Kratos-Phishing-Kits zerschlagen haben, gleichzeitig aber von etwa 1.800 verbleibenden Kopien ausgeht, die monatlich tausende Kampagnen gegen Unternehmens-Cloud-Dienste ermöglichen. Für IT-Leiter folgt daraus eine klare Priorisierung: Erstens, kritische Web-Exposures wie die XSS2Shell-Kette umgehend schließen; zweitens, die Identitäts- und Session-Sicherheit so ausbauen, dass selbst bei einem erfolgreichen Einstieg nicht unmittelbar privilegierte Schritte folgen können; und drittens, Social-Engineering-Risiken im Alltag als Teil der technischen Sicherheitsarchitektur behandeln.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - WordPress-Patch 7.0.3 schließt XSS2Shell-Angriffskette - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "WordPress-Patch 7.0.3 schließt XSS2Shell-Angriffskette".
Stichwörter AI Artificial Intelligence CVE KI Kubernetes Künstliche Intelligenz Login Multisite Patch Rce Security-update Sicherheit Ssrf Wordpress Xss
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WordPress-Patch 7.0.3 schließt XSS2Shell-Angriffskette" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "WordPress-Patch 7.0.3 schließt XSS2Shell-Angriffskette" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WordPress-Patch 7.0.3 schließt XSS2Shell-Angriffskette« bei Google Deutschland suchen, bei Bing oder Google News!


    1.106 Leser gerade online auf IT BOLTWISE
    KI-Jobs