LONDON (IT BOLTWISE) – WordPress hat am 17. September 2026 einen Security-Fix veröffentlicht, der die als Click2Shell bezeichnete Schwachstelle in der Core-Software schließt. Die Lücke kann über einen speziell präparierten Link dazu führen, dass ein eingeloggter Administrator automatisch ein inaktives Theme aus dem offiziellen WordPress.org-Verzeichnis installiert und im Customizer anzeigt. Für echte Codeausführung reicht das allein jedoch nicht: In der nachgelagerten Kette muss zusätzlich eine zweite, separate Schwäche im Ziel-Theme ausgenutzt werden. Betreiber sollten daher WordPress 7.1.1 bzw. das passende Update für ihre Wartungszweige zeitnah einspielen, da es keinen veröffentlichten Workaround gibt.

Click2Shell zielt auf ein scheinbar harmloses Detail in der WordPress-Logik: Zwei Komponenten interpretieren denselben URL-Parameter unterschiedlich. Im Kern kann ein speziell gebauter Link dazu führen, dass ein bereits angemeldeter Administrator ein Theme aus dem offiziellen WordPress.org-Verzeichnis installiert, ohne dass im Browser sichtbar auf den Button „Install“ geklickt werden muss. Für Außenstehende bleibt das installierte Theme dabei zunächst unsichtbar, weil es nach dem erzwungenen Installvorgang als inaktiv bleibt und die Seitenansicht nicht automatisch umspringt.
WordPress weist in seinen Release-Notizen darauf hin, dass „Specially crafted URLs can automatically install and preview an inactive theme from WordPress.org.“ genau dieses Zusammenspiel aus automatischer Installation und Vorschau im Customizer beschreibt. Die Sicherheitsforschung ordnet die Technik als Click2Shell ein und betont, dass der Core-Fehler allein zunächst nur ein echtes Theme installiert, das der Angreifer auswählt. Erst die Kombination mit einer zweiten Schwäche in diesem Theme macht aus der erzwungenen Installation mehr als eine Konfigurationspanne.
Das Verständnis der Kette hilft bei der Risikoeinschätzung: Der WordPress.org-Directory-Teil behandelt den Parameter in der URL als „normalen“ Theme-Namen und liefert daraus ein valides Theme-Objekt zurück. Gleichzeitig erzeugt der Browser bzw. die im WordPress-Frontend verwendete Logik aus dem ursprünglichen URL-Text eine Code-Passage, die einzelne Elemente der Seite identifizieren soll. Durch zusätzliche Zeichen im Link kann diese Parser-/Selektionslogik so beeinflusst werden, dass sie nicht bei der beabsichtigten Theme-Auswahl stehen bleibt, sondern die Install-Aktion im UI auslöst. Da der Administrator bereits authentifiziert ist, steuert die bestehende Session genau die Berechtigungen und Tokens bei, die für den Install-Schritt erforderlich sind; der Angreifer muss diese Anmeldedaten nicht selbst mitliefern.
Für den Übergang zur Codeausführung spielt dann die Vorschau im Customizer eine entscheidende Rolle. Beim Aufbau einer Vorschau lädt WordPress die PHP-Seitenelemente des ausgewählten Themes potenziell schon, bevor der Schalter auf „aktiv“ umgelegt wird. In einem Demonstrationsszenario nutzten die Forscher ein Theme mit einer zweiten Schwachstelle: Der betreffende Code enthielt einen Hintergrund-Handler, der eine Web-Adresse aus der Anfrage auslas und daraus ein Paket nachlud, anschließend dessen Code ausführte. Entscheidend ist dabei, dass dieser Handler offenbar keine ausreichende Zugriffskontrolle oder einen gültigen Sicherheits-Token für den Aufruf prüfte. So konnte nach der erzwungenen Installation der zweite Fehler „anschließen“ und die Ausführung des Angreifer-Codes auf dem Server auslösen.
Die Bewertung der beiden Stufen fällt entsprechend unterschiedlich aus: Die reine Core-Installationslücke wurde von pwn.ai mit CVSS 7.1 als hoch eingestuft. Die vollständige Angriffs-Kette bis zur Codeausführung erreichte CVSS 9.6 und wurde damit als kritisch eingeordnet. WordPress selbst hat in dem beschriebenen Security-Release keine eigene CVSS-Zahl veröffentlicht, sondern den technischen Effekt über den automatisierten Install- und Preview-Mechanismus eingegrenzt. Ein CVE-Identifier ist dem Bericht zufolge noch nicht vergeben; pwn.ai sagt aber, dass WordPress die Vergabe plant.
Der Fix wurde mit WordPress 7.1.1 ausgeliefert und ist Teil eines Security-Releases, dessen Änderungen laut WordPress auch in unterstützte Zweige zurückwirken. Laut den Release-Notizen betrifft die Lücke Installationen beginnend ab Version 6.0 und reicht bis zu den Releases kurz vor dem Patch. Betreiber sollten daher 7.1.1 installieren oder die jeweils passende Sicherheitsaktualisierung für ihren Wartungszweig einspielen; Systeme mit automatischem Update erhalten die Änderung entsprechend von selbst. Wichtig ist außerdem: Weder WordPress noch pwn.ai nennt einen separaten Workaround, der die Lücke ohne Update entschärft – die empfohlene Maßnahme bleibt die Aktualisierung des WordPress-Cores.
Für die praktische Absicherung bedeutet das zweierlei: Erstens ist die Angriffsvoraussetzung klar – ein eingeloggter Administrator muss den manipulierten Link öffnen. Damit bleibt Click2Shell nicht „blind“ oder rein remote, sondern hängt an der Nutzerrolle. Zweitens wird die Kettenausführung nur demonstriert, wenn das installierte Theme die zweite Schwachstelle enthält. Dennoch sollte das nicht zu einer „Patch-for-Theme-only“-Strategie verleiten, denn die erzwungene Installation selbst ist bereits ein relevanter Risikohebel: Sie verschiebt den Zustand des Systems, indem sie ein kontrollierbares Artefakt installiert, das anschließend in der Customizer-Vorschau als Ausführungsmöglichkeit dienen kann. Aus Betreiber-Sicht ist der richtige Hebel deshalb eindeutig der Core-Update-Stream.
Click2Shell steht zudem nicht isoliert da. Bereits im August hatte WordPress eine vergleichbare Art von Schwachstelle behoben, die ebenfalls an eine Kettenausführung angebunden war, diesmal jedoch im Login-Umfeld. Eine weitere Core-Lücke, wp2shell, wird explizit als unabhängig eingeordnet: Sie benötigt weder Login noch Klick und ist nach Angaben einer US-Behörde als „ausgenutzt“ beschrieben, während Click2Shell in dem Bericht keinen Hinweis auf real erfolgte Angriffe liefert. Für Entscheidungsträger heißt das: Die Sicherheitslandschaft rund um WordPress wird aktuell vor allem durch mehrstufige UI-/URL-Fehler und die Interaktion zwischen Backend-Rechten und Frontend-Parsing geprägt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WordPress Click2Shell: gepatchte Schwachstelle ermöglicht Theme-Installation und Kettenausführung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "WordPress Click2Shell: gepatchte Schwachstelle ermöglicht Theme-Installation und Kettenausführung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WordPress Click2Shell: gepatchte Schwachstelle ermöglicht Theme-Installation und Kettenausführung« bei Google Deutschland suchen, bei Bing oder Google News!