Beobachtetes Signal · 20. Juli 2026 · Security Vulnerability / Exploit · Quelle: techcrunch · Relevanz: 4/5 · Sentiment: Negativ

Hacker nutzen kürzlich gepatchte WordPress-Schwachstellen aktiv aus

Zusammenfassung des Signals

Sicherheitsforscher und mehrere Cybersicherheitsunternehmen warnen vor aktiven Angriffen auf zwei kürzlich geschlossene, kritische WordPress-Schwachstellen, die die Versionen 6.9.0 bis 6.9.4 sowie 7.0.0 bis 7.0.1 betreffen. WordPress hat umgehend Patches bereitgestellt und wo möglich erzwingbare Updates aktiviert. Firmen wie Patchstack, Hexastrike und WatchTowr bestätigten Angriffe im Live-Betrieb. Eine Stichprobe von rund 4.200 Websites durch den Forscher Daniel Card ergab, dass weniger als 15 Prozent weiterhin verwundbar sind, was sich auf schätzungsweise 90 Millionen gefährdete Websites hochrechnen lässt. Die Angriffskette umfasst auch den von Adam Kues von Searchlight Cyber gemeldeten Fehler namens WP2Shell. Während Web Application Firewalls und Cloudflare-Dienste Angriffe teilweise abwehren konnten, bleibt eine Vielzahl von Websites ungeschützt und anfällig für vollständige Übernahmen.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Als dominierendes CMS des Webs gefährden aktive Angriffe auf kritische Schwachstellen Publisher-Websites, die Integrität von Ad Inventory und die generelle IT-Sicherheit, weshalb branchenweit sofortige Patches erforderlich sind.

SIGNAL RADAR

Marktsignale zu WordPress in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • WordPress hat Patches für zwei kritische Sicherheitslücken veröffentlicht und zu sofortigen Updates aufgerufen; erzwungene Updates wurden aktiviert.
  • Betroffen sind die WordPress-Versionen 6.9.0 bis 6.9.4 sowie 7.0.0 bis 7.0.1.
  • Die Cybersicherheitsfirmen Patchstack, Hexastrike und WatchTowr warnen vor aktiven Exploits im Live-Betrieb.
  • Forscher Daniel Card schätzt anhand einer Stichprobe von ca. 4.200 Websites, dass knapp 15 Prozent vulnerabel sind, was ca. 90 Millionen gefährdeten Seiten entspricht.
  • Die als WP2Shell bezeichnete Lücke von Adam Kues (Searchlight Cyber) ermöglicht in Kombination mit dem weiteren Fehler eine vollständige Fernübernahme.

Verknüpfte Unternehmen

4 verknüpfte Unternehmen

“Automattic, as well as WordPress.org, the project that develops WordPress’ open-source code, did not immediately respond to a request for co...”

“The researcher credited WordPress with pushing automatic updates, Cloudflare with blocking attacks against vulnerable websites, and websites...”

“Automattic, as well as WordPress.org, the project that develops WordPress’ open-source code, did not immediately respond to a request for co...”

“Lorenzo Franceschi-Bicchierai is a Senior Writer at TechCrunch, where he covers hacking, cybersecurity, surveillance, and privacy....”

Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: techcrunch•Veröffentlicht: 20. Juli 2026
Ursprünglicher Berichttitel: “Hackers are exploiting recently patched WordPress bugs, putting millions of websites at risk”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Security22. Juni 2026

KI findet über 300 WordPress-Plugin-Zero-Days in 72 Stunden

Ein Entwickler beschreibt, wie KI-gestützte Sicherheitstools und mangelhafte Programmierpraktiken kritische Schwachstellen im WordPress-Plugin-Ökosystem drastisch erhöht haben. Sicherheitsforscher kombinierten KI-statische Analyse mit automatisierter Verifizierung und entdeckten innerhalb von rund 72 Stunden über 300 kritische Zero-Days, bevor eine manuelle Offenlegung erfolgte. Patchstack führt einen Teil des Problems auf sogenanntes „Vibe Coding“ zurück, bei dem Entwickler ungetesteten, KI-generierten Code veröffentlichen. Der Autor berichtet über eigene Funde von 35 Bugs in einem eigenen KI-Chatbot-Plugin und fordert, LLM-Outputs grundsätzlich als untrusted zu behandeln, etablierte WordPress-Sicherheitsfunktionen anzuwenden und Offenlegungskanäle einzurichten. Patchstack-Metriken zeigen ein medianes Zeitfenster von nur fünf Stunden von der Offenlegung zur Massenausnutzung; viele Plugins erhalten keine rechtzeitigen Patches. Zudem verlangt die EU ab September 2026 ein Vulnerability Disclosure Program für Plugins und Themes, die an EU-Nutzer vertrieben werden.

Signal analysieren
CMS security / supply‑chain attack14. Apr. 2026

Hintertüren in Dutzenden WordPress-Plugins entdeckt

Sicherheitsforscher haben eine Hintertür in Dutzenden WordPress-Plugins entdeckt, nachdem der Anbieter Essential Plugin von einem neuen Eigentümer übernommen worden war. Austin Ginder, Gründer von Anchor Hosting, alarmierte die Community nach der Entdeckung dieses Software-Supply-Chain-Vorfalls. Der Schadcode blieb monatelang inaktiv und wurde im April 2026 aktiviert, um weitere schädliche Payloads auf betroffenen Websites zu verteilen. Laut Essential Plugin verzeichnet das Unternehmen über 400.000 Installationen und mehr als 15.000 Kunden, während WordPress die betroffenen Plugins in über 20.000 aktiven Installationen ausweist. Die Plugins wurden aus dem WordPress-Verzeichnis entfernt und als dauerhaft geschlossen markiert. Website-Betreiber werden dringend aufgefordert, ihre Systeme auf betroffene Plugins zu prüfen und diese zu entfernen.

Signal analysieren
Content Management System (CMS) Security15. Apr. 2026

WordPress-Plugins mit Backdoor infiziert: Über 400.000 Installationen betroffen

Der Sicherheitsforscher Austin Ginder hat entdeckt, dass über 30 WordPress-Plugins mit einer Backdoor manipuliert wurden, um unbemerkt Schadcode auf Websites einzuschleusen. Die betroffenen Erweiterungen, die unter dem Namen Essential Plugin vertrieben wurden, blieben zunächst inaktiv, bevor die Schadsoftware im April 2026 aktiviert wurde. Die Angreifer injizierten Spam-Links, Weiterleitungen, gefälschte Seiten und Krypto-Inhalte von einem Remote-Server, wobei die Manipulationen gezielt verschleiert und nur für Googles Crawler sichtbar gemacht wurden. Laut Angaben von Essential Plugin zählten die infizierten Add-ons mehr als 400.000 Installationen. Die betroffenen Plugins wurden mittlerweile aus dem WordPress-Store entfernt. Ginder hat Patches sowie Empfehlungen zur Bereinigung für betroffene Website-Betreiber veröffentlicht.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.