Die aktiv ausgenutzte Exploit-Kette „wp2shell“ verkoppelt WordPress-Lücken zu Remote Code Execution ohne Authentifizierung — Upgrade auf Version 7.0.2 ist notwendig.
Eine Validierungsunzulänglichkeit in Wordpresss REST Batch API ermöglicht Pre-Authentication-RCE mit voller Kontrolle über Website, Datenbank und Hosting-Umgebung.
Ein Indexierungsfehler im REST-Batch-Endpunkt ermöglicht unauthentifizierten Angreifern die vollständige Kontrolle über WordPress-Installationen, erfordert aber sofortiges Patchen auf Version 6.9.5 oder 7.0.2.
CVE-2026-60137 und CVE-2026-63030 ermöglichen unauthentifizierten Remote Code Execution auf WordPress 6.9–7.0.1 ohne weitere Voraussetzungen, wenn beide Schwachstellen kombiniert werden.
Cyberkriminelle führen eine weltweite Kampagne durch, bei der sie Schwachstellen in WordPress, Joomla und anderen CMS-Systemen ausnutzen, um Webshells einzuschleusen und Administratorzugriff zu erlangen.
Die Operation Endgame hat 14.971 kompromittierte WordPress-Websites vom SocGholish-Malware-Netzwerk bereinigt, das der russischen Cybercrime-Gruppe Evil Corp zugerechnet wird.
Angreifer infiltrierten die Update-Mechanismen von drei WordPress-Plugins und verteilten Malware an über eine Million Nutzer über eine Lieferkettenanfälligkeit.
Drei verbreitete WordPress-Plugins wurden zur Erstellung angreifer-kontrollierter Admin-Konten und Installation von Backdoor-Plugins missbraucht, wobei gezielt Administratoren als Vektor genutzt wurden.