Schwachstelle
wp2shell ermöglichte unter bestimmten Voraussetzungen schwerwiegende Angriffe auf WordPress-Websites ohne vorherige Anmeldung.
wp2shell Sicherheits-Kurzcheck
Die kritische WordPress-Sicherheitslücke wp2shell ist inzwischen geschlossen. Ein Update schützt vor einer erneuten Ausnutzung. Mögliche Spuren eines vorherigen Angriffs können dadurch jedoch nicht automatisch ausgeschlossen werden.
Gezielter wp2shell-Kurzcheck statt umfangreichem Security-Audit auf Verdacht.
Update allein?
Aktualisieren war und ist der wichtigste erste Schritt. Der Kurzcheck beantwortet eine andere Frage: Gibt es nachvollziehbare Hinweise aus dem Zeitraum vor dem Update?
wp2shell ermöglichte unter bestimmten Voraussetzungen schwerwiegende Angriffe auf WordPress-Websites ohne vorherige Anmeldung.
Aktuelle WordPress-Versionen schließen die bekannte Sicherheitslücke und verhindern deren erneute Ausnutzung.
War eine Website vorher verwundbar, können möglicherweise bereits Benutzer, Dateien oder Datenbankeinträge verändert worden sein.
Gezielte Prüfung
Wir suchen gezielt nach bekannten Indikatoren der wp2shell-Angriffskette und bewerten mögliche Auffälligkeiten im Kontext deiner WordPress-Installation.
Zwei Wege zum Kurzcheck
B2B-Angebot für Unternehmen, Selbstständige und Gewerbetreibende.
Du hast bereits einen Scan mit dem Compromise Scanner for wp2shell durchgeführt und dabei Matches oder Warnungen erhalten? Wir helfen dir, das Ergebnis fachlich einzuordnen.
Halte einen Screenshot der Ergebnisse und den exportierten Report bereit. Nach deiner Kontaktaufnahme stimmen wir einen geeigneten Übermittlungsweg ab. Ein Upload über diese Seite ist nicht vorgesehen.
Ergebnis prüfen lassenDu möchtest dich nicht selbst mit Scanner, Datenbank und Prüfergebnissen beschäftigen? Dann übernehmen wir den gezielten wp2shell-Kurzcheck deiner WordPress-Website.
Wir stimmen die nötigen Informationen und den sicheren technischen Zugang zunächst mit dir ab.
Kurzcheck anfragenDie Preise gelten ausschließlich für die beschriebene Kurzprüfung oder Auswertung. Eine weitergehende Untersuchung, Malware-Bereinigung oder ein vollständiger Website-Sicherheitsaudit ist nicht enthalten. Ergeben sich konkrete Hinweise auf eine Kompromittierung, stimmen wir weitere Schritte und mögliche Kosten immer vorher mit dir ab.
Transparent und fokussiert
Du beschreibst kurz deine Ausgangslage und nennst die betroffene Website.
Wir klären Website, Update-Stand und den passenden sicheren Prüfweg.
Relevante wp2shell-Indikatoren und vorhandene Hinweise werden bewertet.
Du bekommst eine verständliche Einordnung und einen klaren nächsten Schritt.
Verantwortlich
Der wp2shell-Kurzcheck wird von Uwe Weißbach / Tortuga Systems durchgeführt. Dabei fließt praktische Erfahrung mit WordPress, IT-Sicherheit und der Einordnung verdächtiger Website-Artefakte in die gezielte Prüfung ein.
Ergeben sich konkrete Hinweise auf eine Kompromittierung, kann auf deinen Wunsch eine weitergehende technische Untersuchung und professionelle Website-Bereinigung durch die Tortuga Website Security GmbH erfolgen.
Deine Daten werden nicht automatisch weitergegeben und die GmbH wird nicht automatisch beauftragt. Die Tortuga Website Security GmbH ist nicht automatisch Vertragspartnerin des wp2shell-Kurzchecks.
Unverbindlich anfragen
Beschreibe kurz deine Ausgangslage. Wir melden uns bei dir, um Umfang, Voraussetzungen und den sicheren weiteren Ablauf abzustimmen.
Dieses Angebot richtet sich an Unternehmen, Selbstständige, Freiberufler und Gewerbetreibende.
Das Formular ist eine unverbindliche Anfrage und kein automatischer Bestell- oder Bezahlvorgang.
Es werden keine Dateien hochgeladen und keine Anfragedaten in einer Datenbank gespeichert.
Kurz erklärt
wp2shell bezeichnet eine Angriffskette auf WordPress Core, die im Zusammenhang mit den Sicherheitslücken CVE-2026-63030 und CVE-2026-60137 steht. Unter bestimmten Voraussetzungen waren dadurch schwerwiegende Angriffe ohne vorherige Anmeldung möglich. Aktuelle WordPress-Versionen schließen die bekannten Schwachstellen.
Das Update ist der wichtigste erste Schritt: Es schließt die bekannte wp2shell-Lücke und verhindert ihre erneute Ausnutzung. Es kann jedoch nicht rückwirkend feststellen, ob deine Website vor dem Update bereits angegriffen wurde. Deshalb kann es sinnvoll sein, WordPress auch nach dem wp2shell-Update auf Hinweise eines vorherigen Angriffs zu prüfen.
Ja, das ist grundsätzlich möglich, aber ein Update ist kein Hinweis darauf, dass eine Kompromittierung tatsächlich stattgefunden hat. Wurde die Lücke zuvor ausgenutzt, könnten beispielsweise Benutzerkonten, Dateien oder Datenbankeinträge verändert worden sein.
Mögliche Hinweise sind beispielsweise unbekannte Administrator-Konten, verdächtige Plugins oder Dateien sowie auffällige Einträge in der WordPress-Datenbank. Auch bereits wieder gelöschte Benutzer oder andere technische Spuren können relevant sein. Einzelne Auffälligkeiten beweisen jedoch noch keinen erfolgreichen Angriff und müssen im Zusammenhang bewertet werden. Ob deine WordPress-Website kompromittiert wurde, lässt sich erst durch die Einordnung der verschiedenen Hinweise beurteilen.
Der Kurzcheck sucht gezielt nach bekannten Indikatoren der wp2shell-Angriffskette, etwa auffälligen Benutzern, Datenbankartefakten sowie Plugin- und Dateiindikatoren. Die Funde werden auf Plausibilität geprüft und fachlich eingeordnet; der Kurzcheck ist kein vollständiges Security-Audit und kann nicht jede denkbare Kompromittierung ausschließen.
Ein Match zeigt, dass ein technischer Indikator gefunden wurde. Es ist noch kein Beweis für einen Angriff, weil auch legitime ältere WordPress-Daten einzelne Matches auslösen können; entscheidend ist die Bewertung des konkreten Hinweises.
Tortuga Systems bespricht die Hinweise und sinnvolle nächste Schritte transparent mit dir. Nur auf deinen Wunsch kann eine weitergehende technische Untersuchung oder professionelle Website-Bereinigung separat durch die Tortuga Website Security GmbH erfolgen; eine automatische Weitergabe oder Beauftragung gibt es nicht.