LONDON (IT BOLTWISE) – WordPress hat mit Version 7.0.3 eine kritische Sicherheitslücke mit der CVE-2026-64638 geschlossen, die zur XSS2Shell-Angriffskette gehört. Betroffen sind Installationen ab Version 4.7, wobei der Patch auch zwölf weitere Schwachstellen im Wartungsrelease behebt. Die angreifbare Stelle sitzt auf dem Login-Bildschirm und startet mit nicht authentifiziertem XSS, das sich in eine PHP-Codeausführung ausweiten kann. Laut den Entwicklern ist die kritische Angriffskette bisher zwar bestätigt, aber nicht als zuverlässig aus der freien Wildbahn dokumentiert.

WordPress-Nutzer sollten den Sprung auf Version 7.0.3 nicht als Routine-Update ablegen. Der Wartungsrelease adressiert eine als kritisch eingestufte Lücke im Kernsystem, die unter der Bezeichnung „XSS2Shell“ bekannt wurde und als CVE-2026-64638 geführt wird. Der entscheidende Punkt aus Security-Sicht: Die Schwachstelle sitzt auf dem WordPress-Login-Bildschirm und ist nicht authentifiziert. Damit entfällt für Angreifer ein klassischer Hürde-Schritt, der sonst häufig schon bei der Attackenplanung die Reichweite begrenzt.
Der Patch ist dabei für alle WordPress-Versionen ab 4.7 vorgesehen und wurde am 6. August veröffentlicht. Der CVSS-Score wird mit 8,9 angegeben, was die Dringlichkeit unterstreicht, auch wenn der Text zugleich klarstellt, dass bestätigte Angriffe „in freier Wildbahn“ bislang nicht vorliegen. Für Betreiber heißt das: Risikoabschätzung allein reicht nicht, weil ausbleibende öffentliche Exploits nicht automatisch bedeutet, dass die Lücke keine Ausnutzung finden wird. In der Praxis treffen verantwortliche Teams deshalb oft genau dann Vorsorgemaßnahmen, wenn ein Fix verfügbar ist – und nicht erst, wenn sich die ersten zuverlässigen Angriffswellen zeigen.
Technisch wird die XSS2Shell-Angriffskette als Kombination aus Cross-Site-Scripting (XSS) und Remote Code Execution (RCE) beschrieben. Ausgangsproblem ist eine nicht authentifizierte XSS-Lücke, die sich nach den Angaben weiter ausweiten lässt, sodass am Ende eine PHP-Codeausführung auf dem Server möglich wird. Der Weg zu einer vollständigen Systemübernahme sei jedoch nicht „vollautomatisiert“: Üblicherweise braucht es eine administrative Sitzung und ein gewisses Maß an Social Engineering. Genau diese Mischung aus automatisierbaren und nicht-automatisierbaren Etappen ist für die Verteidigungsplanung besonders relevant, weil sie erklärt, warum die reine Existenz einer Schwachstelle nicht immer unmittelbar zu Massen-Exploits führt – aber gleichzeitig zeigt, wie Angreifer mit dem richtigen Setup dennoch weit kommen können.
Die Angriffstechnik basiert laut Quelle auf der Same-Origin Method Execution (SOME)-Methode, die Forscher Paulos Yibelo bereits 2022 dokumentiert haben. Diese Methodik zielt darauf, innerhalb desselben Origin-Kontexts Abläufe so zu steuern, dass ein erfolgreicher XSS-Auslöser auf der Login-Seite theoretisch zur Kontrolle über den zugrunde liegenden Server führen kann. Für die betriebliche Sicherheit ist das vor allem deshalb bedeutsam, weil sich Abwehr nicht nur auf „Input-Validierung“ reduzieren lässt. Wer WordPress betreibt, muss auch die Schutzwirkung vorhandener Browser-/Session-Sicherungen, die Konfiguration von Authentifizierungsflüssen und die konsequente Trennung von nicht vertrauenswürdigen und privilegierten Anwendungsteilen ernst nehmen.
Das Update 7.0.3 ist zudem mehr als ein Einzelfix: Insgesamt behebt das Wartungsrelease zwölf Sicherheitsprobleme. Neben der Hauptschwachstelle werden vier weitere gespeicherte XSS-Lücken geschlossen, außerdem drei Probleme zur Informationsoffenlegung sowie Schwächen rund um Server-Side Request Forgery (SSRF), Privilegienausweitung in Multisite-Umgebungen, CSS-Injection und einen E-Mail-Bypass. Damit steigt der Wert eines konsistenten Patch-Managements deutlich: Schon die Tatsache, dass mehrere Klassen von Web-Fehlern adressiert werden, spricht dafür, dass Angriffsszenarien nicht isoliert betrachtet werden sollten, sondern als Zusammenspiel verschiedener Schwachstellenpfade.
Interessant ist auch die Geschwindigkeit, mit der solche Ketten heute wieder erkannt werden. Als Entdecker wird pwn.ai genannt, das nach Angaben ein Multi-Agenten-KI-System eingesetzt hat, um die Angriffskette zu identifizieren und zu reproduzieren – innerhalb von nur vier Tagen. Die Quelle verknüpft das außerdem mit einem weiteren Beispiel automatisierter Schwachstellensuche: Ein KI-Modell habe eine SQL-Injection-Kette (CVE-2026-60137 und CVE-2026-63030) in etwa zehn Stunden bei minimalen Rechenkosten gefunden, und „funktionierende Exploits“ seien innerhalb von 90 Minuten nach Verfügbarkeit des ersten Patches entstanden. Das unterstreicht weniger die „Wunderfähigkeit“ von KI als die Tatsache, dass moderne Analysepipelines die Lücke zwischen Patch-Freigabe und möglicher Nachnutzung verkürzen können.
In den Sommermonaten fügt sich WordPress 7.0.3 in eine breitere Sicherheitsdynamik ein: Laut Quelle hat die US-Behörde CISA Ende Juli Schwachstellen wie eine Command-Injection im Arista VeloCloud Orchestrator sowie eine Patch-Bypass-Lücke in FortiOS in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Parallel dazu bleibt Phishing ein operatives Dauerproblem. Die Quelle nennt, dass Strafverfolgungsbehörden Ende Juli rund 200 Server eines Kratos-Phishing-Kits zerschlagen haben, gleichzeitig aber von etwa 1.800 verbleibenden Kopien ausgeht, die monatlich tausende Kampagnen gegen Unternehmens-Cloud-Dienste ermöglichen. Für IT-Leiter folgt daraus eine klare Priorisierung: Erstens, kritische Web-Exposures wie die XSS2Shell-Kette umgehend schließen; zweitens, die Identitäts- und Session-Sicherheit so ausbauen, dass selbst bei einem erfolgreichen Einstieg nicht unmittelbar privilegierte Schritte folgen können; und drittens, Social-Engineering-Risiken im Alltag als Teil der technischen Sicherheitsarchitektur behandeln.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WordPress-Patch 7.0.3 schließt XSS2Shell-Angriffskette" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "WordPress-Patch 7.0.3 schließt XSS2Shell-Angriffskette" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WordPress-Patch 7.0.3 schließt XSS2Shell-Angriffskette« bei Google Deutschland suchen, bei Bing oder Google News!