Unter dem Namen „wp2shell“ kombinieren Angreifer zwei Schwachstellen
(CVE-2026-60137 und CVE-2026-63030) und führen damit ohne Anmeldung
eigenen Code auf WordPress-Seiten aus. Das BSI hat dafür die Warnstufe
Orange ausgerufen, Stufe 3 von 4. Erste Angriffe laufen bereits.
Betroffen: WordPress 6.8 bis 7.0.1
Wir prüfen deine Seite kurzfristig, spielen die nötigen Updates ein und
bereinigen einen Hack, falls es schon zu spät war.