LONDON (IT BOLTWISE) – WordPress hat am 17. September 2026 einen Security-Fix veröffentlicht, der die als Click2Shell bezeichnete Schwachstelle in der Core-Software schließt. Die Lücke kann über einen speziell präparierten Link dazu führen, dass ein eingeloggter Administrator automatisch ein inaktives Theme aus dem offiziellen WordPress.org-Verzeichnis installiert und im Customizer anzeigt. Für echte Codeausführung reicht das allein jedoch nicht: In der nachgelagerten Kette muss zusätzlich eine zweite, separate Schwäche im Ziel-Theme ausgenutzt werden. Betreiber sollten daher WordPress 7.1.1 bzw. das passende Update für ihre Wartungszweige zeitnah einspielen, da es keinen veröffentlichten Workaround gibt.

WordPress Click2Shell: gepatchte Schwachstelle ermöglicht Theme-Installation und Kettenausführung
WordPress Click2Shell: gepatchte Schwachstelle ermöglicht Theme-Installation und Kettenausführung (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Click2Shell zielt auf ein scheinbar harmloses Detail in der WordPress-Logik: Zwei Komponenten interpretieren denselben URL-Parameter unterschiedlich. Im Kern kann ein speziell gebauter Link dazu führen, dass ein bereits angemeldeter Administrator ein Theme aus dem offiziellen WordPress.org-Verzeichnis installiert, ohne dass im Browser sichtbar auf den Button „Install“ geklickt werden muss. Für Außenstehende bleibt das installierte Theme dabei zunächst unsichtbar, weil es nach dem erzwungenen Installvorgang als inaktiv bleibt und die Seitenansicht nicht automatisch umspringt.

WordPress weist in seinen Release-Notizen darauf hin, dass „Specially crafted URLs can automatically install and preview an inactive theme from WordPress.org.“ genau dieses Zusammenspiel aus automatischer Installation und Vorschau im Customizer beschreibt. Die Sicherheitsforschung ordnet die Technik als Click2Shell ein und betont, dass der Core-Fehler allein zunächst nur ein echtes Theme installiert, das der Angreifer auswählt. Erst die Kombination mit einer zweiten Schwäche in diesem Theme macht aus der erzwungenen Installation mehr als eine Konfigurationspanne.

Das Verständnis der Kette hilft bei der Risikoeinschätzung: Der WordPress.org-Directory-Teil behandelt den Parameter in der URL als „normalen“ Theme-Namen und liefert daraus ein valides Theme-Objekt zurück. Gleichzeitig erzeugt der Browser bzw. die im WordPress-Frontend verwendete Logik aus dem ursprünglichen URL-Text eine Code-Passage, die einzelne Elemente der Seite identifizieren soll. Durch zusätzliche Zeichen im Link kann diese Parser-/Selektionslogik so beeinflusst werden, dass sie nicht bei der beabsichtigten Theme-Auswahl stehen bleibt, sondern die Install-Aktion im UI auslöst. Da der Administrator bereits authentifiziert ist, steuert die bestehende Session genau die Berechtigungen und Tokens bei, die für den Install-Schritt erforderlich sind; der Angreifer muss diese Anmeldedaten nicht selbst mitliefern.

Für den Übergang zur Codeausführung spielt dann die Vorschau im Customizer eine entscheidende Rolle. Beim Aufbau einer Vorschau lädt WordPress die PHP-Seitenelemente des ausgewählten Themes potenziell schon, bevor der Schalter auf „aktiv“ umgelegt wird. In einem Demonstrationsszenario nutzten die Forscher ein Theme mit einer zweiten Schwachstelle: Der betreffende Code enthielt einen Hintergrund-Handler, der eine Web-Adresse aus der Anfrage auslas und daraus ein Paket nachlud, anschließend dessen Code ausführte. Entscheidend ist dabei, dass dieser Handler offenbar keine ausreichende Zugriffskontrolle oder einen gültigen Sicherheits-Token für den Aufruf prüfte. So konnte nach der erzwungenen Installation der zweite Fehler „anschließen“ und die Ausführung des Angreifer-Codes auf dem Server auslösen.

Die Bewertung der beiden Stufen fällt entsprechend unterschiedlich aus: Die reine Core-Installationslücke wurde von pwn.ai mit CVSS 7.1 als hoch eingestuft. Die vollständige Angriffs-Kette bis zur Codeausführung erreichte CVSS 9.6 und wurde damit als kritisch eingeordnet. WordPress selbst hat in dem beschriebenen Security-Release keine eigene CVSS-Zahl veröffentlicht, sondern den technischen Effekt über den automatisierten Install- und Preview-Mechanismus eingegrenzt. Ein CVE-Identifier ist dem Bericht zufolge noch nicht vergeben; pwn.ai sagt aber, dass WordPress die Vergabe plant.

Der Fix wurde mit WordPress 7.1.1 ausgeliefert und ist Teil eines Security-Releases, dessen Änderungen laut WordPress auch in unterstützte Zweige zurückwirken. Laut den Release-Notizen betrifft die Lücke Installationen beginnend ab Version 6.0 und reicht bis zu den Releases kurz vor dem Patch. Betreiber sollten daher 7.1.1 installieren oder die jeweils passende Sicherheitsaktualisierung für ihren Wartungszweig einspielen; Systeme mit automatischem Update erhalten die Änderung entsprechend von selbst. Wichtig ist außerdem: Weder WordPress noch pwn.ai nennt einen separaten Workaround, der die Lücke ohne Update entschärft – die empfohlene Maßnahme bleibt die Aktualisierung des WordPress-Cores.

Für die praktische Absicherung bedeutet das zweierlei: Erstens ist die Angriffsvoraussetzung klar – ein eingeloggter Administrator muss den manipulierten Link öffnen. Damit bleibt Click2Shell nicht „blind“ oder rein remote, sondern hängt an der Nutzerrolle. Zweitens wird die Kettenausführung nur demonstriert, wenn das installierte Theme die zweite Schwachstelle enthält. Dennoch sollte das nicht zu einer „Patch-for-Theme-only“-Strategie verleiten, denn die erzwungene Installation selbst ist bereits ein relevanter Risikohebel: Sie verschiebt den Zustand des Systems, indem sie ein kontrollierbares Artefakt installiert, das anschließend in der Customizer-Vorschau als Ausführungsmöglichkeit dienen kann. Aus Betreiber-Sicht ist der richtige Hebel deshalb eindeutig der Core-Update-Stream.

Click2Shell steht zudem nicht isoliert da. Bereits im August hatte WordPress eine vergleichbare Art von Schwachstelle behoben, die ebenfalls an eine Kettenausführung angebunden war, diesmal jedoch im Login-Umfeld. Eine weitere Core-Lücke, wp2shell, wird explizit als unabhängig eingeordnet: Sie benötigt weder Login noch Klick und ist nach Angaben einer US-Behörde als „ausgenutzt“ beschrieben, während Click2Shell in dem Bericht keinen Hinweis auf real erfolgte Angriffe liefert. Für Entscheidungsträger heißt das: Die Sicherheitslandschaft rund um WordPress wird aktuell vor allem durch mehrstufige UI-/URL-Fehler und die Interaktion zwischen Backend-Rechten und Frontend-Parsing geprägt.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - WordPress Click2Shell: gepatchte Schwachstelle ermöglicht Theme-Installation und Kettenausführung - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "WordPress Click2Shell: gepatchte Schwachstelle ermöglicht Theme-Installation und Kettenausführung".
Stichwörter Admin AI Artificial Intelligence Click2shell Code-ausfuehrung Customizer CVE Cybersecurity Hacker IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Security-update Theme Url Wordpress
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Andrew Ng warnt vor KI-Panikmache: Sicherheit braucht Tests statt Tempo-Bremse


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WordPress Click2Shell: gepatchte Schwachstelle ermöglicht Theme-Installation und Kettenausführung" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "WordPress Click2Shell: gepatchte Schwachstelle ermöglicht Theme-Installation und Kettenausführung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WordPress Click2Shell: gepatchte Schwachstelle ermöglicht Theme-Installation und Kettenausführung« bei Google Deutschland suchen, bei Bing oder Google News!


    840 Leser gerade online auf IT BOLTWISE
    KI-Jobs