LONDON (IT BOLTWISE) – Ein offengelegter Server liefert Einblicke in WP-SHELLSTORM: eine Webshell-Zwischenhandelskampagne, die über bekannte Plugin-Lücken massenhaft Backdoors auf kompromittierten WordPress- und Joomla-Seiten installiert. Die betroffene Infrastruktur blieb laut den Forschern rund drei Wochen ohne Passwort erreichbar, wodurch Werkzeuge, Logs und Ziellisten sichtbar wurden. Besonders brisant ist, dass kein Zero-Day nötig war: Externe Exploits plus automatisiertes Scannen reichen, wenn Systeme ungepatcht bleiben. Für Betreiber zählt jetzt vor allem die schnelle Aktualisierung der betroffenen Komponenten und die konsequente Rotation aller über den kompromittierten Server abgegriffenen Credentials.

Es ist ein klassischer „Operational Security“-Fehler mit weitreichenden Folgen: Ein Angriffsserver einer Cybercrime-Crew blieb laut den Forschern drei Wochen lang ohne Passwort im Internet erreichbar. In einem Ordner, der als Grundlage für die Analyse diente, fanden sich etwa 434 Dateien und rund 800 MB Material – darunter Webshells, Exploit-Skripte, Scans, ein Verlauf der eingegebenen Befehle sowie Einstellungen für die Kommando-und-Kontroll-Kommunikation. Aus Sicht der Sicherheitslage ist damit weniger die konkrete Schadsoftware neu, sondern der Ablauf wird greifbar: Wie aus öffentlichen Schwachstellen ein wiederverwendbares „Broker“-Geschäftsmodell entsteht, bei dem Zugangspunkte für spätere Wiederverkäufe vorbereitet werden.
Die Kampagne wird als WP-SHELLSTORM geführt und folgt einem Muster, das in mehreren dokumentierten Webshell-Marktplätzen wiederkehrt. Zuerst identifiziert die Crew Websites mit anfälliger Software – im Bericht sind WordPress- und Joomla-Setups besonders stark vertreten. Wenn eine Zielinstanz eine verwundbare Plugin- oder Komponentenversion bereitstellt, kann der Angriff eine kleine, versteckte Webshell hochladen. Diese Webshell erlaubt dann typischerweise Remote-Command-Ausführung, das Auslesen sensibler Dateien und das gezielte Sichern von Zugangsdaten. Auffällig ist die technische Breite: Die Tools decken laut der Analyse 27 bekannte Schwachstellen ab, während einige wenige Bugs den Löwenanteil der Wirkung erzielen.
Technisch wird die Wirkung vor allem über automatisiertes Scannen in großem Maßstab erzeugt. Die Crew nutzte öffentliche Schwachstellen in Website-Plugins und baute darauf Scanner, die Ziele aus einer Such- und Recherche-Plattform für internetverbundene Systeme übernehmen – ähnlich zu Shodan. In dem Material werden Ziellisten aus FOFA-basierten Abfragen beschrieben, wodurch sehr schnell hohe Trefferzahlen entstehen können. Allerdings ist die Zahl „1, 4 Millionen“ in der Berichterstattung nicht als Zahl der Kompromittierungen zu verstehen, sondern als Anzahl von Domains in den Zielkatalogen. Entsprechend klafft die Schere zwischen „auf der Liste stehen“ und „tatsächlich validiert kompromittiert“ deutlich auseinander.
Ein zentraler Schwerpunkt liegt auf einem Breeze-Caching-Fehler: Der Bericht nennt CVE-2026-3844 und beschreibt, dass damit mehr als 45.000 Ziele angegriffen und laut eigener Zählung über 17.000 Backdoors platziert wurden. Der Haken ist jedoch betrieblich relevant: Der Exploit funktioniert nur, wenn in Breeze eine nicht standardmäßige Option aktiv ist („Host Files Locally – Gravatars“). Damit erklärt sich auch, warum nicht jede Breeze-Installation automatisch betroffen war. Für Joomla wird außerdem eine JCE-Komponente als kritisch herausgestellt (CVE-2026-48907). Diese Unterscheidung ist für IT-Entscheider wichtig: Patchen bleibt Pflicht, aber das Risikoprofil hängt zusätzlich von Konfiguration und Plugin-Versionen ab.
Beim eigentlichen Backdoor-Setup treten bekannte Komponenten in den Vordergrund. Die Hauptdatei („down.php“) ist laut Analyse stark obfuskiert und mehrstufig verschachtelt; sie wirkt abgeleitet von einer öffentlich bekannten chinesischen Webshell-Basis. Für den späteren Zugriff wird zudem ein Dropper („SNOWLIGHT“) genannt, der eine weitere Backdoor („VShell“) installiert. Letztere tarnt sich, indem sie ihren Prozessnamen an Kernel-Threads anlehnt, etwa im Stil eines „kworker/…“-Eintrags. Solche Tarnmuster sind aus Incident-Response-Sicht zwar nicht brandneu, reduzieren aber die Entdeckungswahrscheinlichkeit – besonders dann, wenn Host-basierte Überwachung fehlt oder nur stichprobenartig erfolgt.
In der Markt- und Wettbewerbsdynamik zeigt sich ein Muster, das auch bei klassischen Schutzprodukten bekannt ist: Wenn bekannte Schwachstellen massenhaft ausgenutzt werden, reichen Scanner- und Blockierungsmechanismen allein oft nicht. Wordfence etwa hat nach den Berichten eine große Zahl blockierter Angriffe im Kontext weiterer Schwachstellen wie Everest Forms Pro (CVE-2026-3300) beobachtet. Dennoch bleibt der Durchschlag möglich, wenn Systeme unzureichend gepatcht sind oder wenn Exploits durch spezielle Konfigurationen weniger häufig in Standard-Detektionspfade fallen. Expertenrahmenanalysen werten WP-SHELLSTORM deshalb weniger als „hochkomplexe Innovation“, sondern als konsequente Ausnutzung typischer Unternehmenshygiene-Mängel: öffentliche Bugs, automatisierte Ausnutzung, dazu Ziellisten in industriellem Maßstab.
Historisch ist die Einordnung eindeutig: Das Team betont, dass ähnliche „offene Verzeichnisse“-Leaks bereits bei anderen Kampagnen vorkamen. Im März 2026 sei beispielsweise ein Vorfall dokumentiert worden, bei dem bei einem APT-Kontext Werkzeuge und Logs über eine offen stehende Directory-Exposition nachvollziehbar wurden. Das aktuelle Beispiel bleibt dabei besonders lehrreich, weil die Crew offenbar selbst intern nachvollziehbare Artefakte hinterließ, etwa eine unbereinigte Command-History und sogar ein FOFA-Setup, das dem Bericht zufolge über einen Law-Enforcement-Kanal zurückverfolgbar ist. Für die Attribution ist das ambivalent: Die Forschenden schätzen die Operatoren als chinesisch oder chinesischsprachig ein, stützen sich aber eher auf sprachliche Spuren und Tooling als auf harte Beweismittel.
Für Betreiber ergibt sich daraus ein klarer Handlungsfahrplan mit messbarer Priorität. Zuerst sollten WordPress- und Joomla-Instanzen geprüft und aktualisiert werden: Breeze (CVE-2026-3844) auf Version 2.4.5, falls die relevante Option aktiv war, sowie Joomla JCE (CVE-2026-48907) auf 2.9.99.5. Zusätzlich werden weitere häufige Angriffsvektoren genannt, darunter ThemeREX Addons, Simple File List, Custom CSS JS PHP, BerqWP, Ninja Forms Uploads und mehrere WP-Dateimanager-ähnliche Komponenten. Parallel wird bei Nacos ein Upgrade auf 2.2.1 oder später empfohlen und Authentifizierung aktiviert (z. B. „nacos.core.auth.enabled=true“). Wer jemals von der offenen Infrastruktur betroffen war, sollte Credentials vollständig rotieren – nicht nur „offensichtliche“.
Auch die Incident-Response-Taktik lässt sich konkret ableiten. Die Forscher schlagen vor, Webshell-Dateinamenmuster zu suchen (etwa Suffixe oder Kennungen wie „.bd.php“, „.wp-log.php“ oder „.brq-*.php“) und gleichzeitig die Prozess-Tarnung zu enttarnen: Ein echter Kernel-Thread („[kworker]“) zeigt in /proc normalerweise keine „eigenständige“ Binärzuordnung, keine Befehlszeile und keine echten Netzwerk-Sockets. Betrugsmuster, die diese Annahmen verletzen, können Indikatoren sein. Auf Infrastrukturebene wird zudem die Blockierung der im Material genannten IPs und Domain-Indikatoren empfohlen. Regulatorisch relevant ist dabei vor allem der Datenschutzaspekt: Nach Kompromittierung sind Zugriffs- und Authentizitätsdaten potenziell personenbezogen, sodass Melde- und Aufbewahrungspflichten je nach Rechtsraum mitgedacht werden müssen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WP-SHELLSTORM: Leckter Server zeigt Webshell-Brokerage für Millionen WordPress- und Joomla-Seiten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "WP-SHELLSTORM: Leckter Server zeigt Webshell-Brokerage für Millionen WordPress- und Joomla-Seiten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WP-SHELLSTORM: Leckter Server zeigt Webshell-Brokerage für Millionen WordPress- und Joomla-Seiten« bei Google Deutschland suchen, bei Bing oder Google News!