
Schreibgeschütztes WordPress-Plugin, das nach Artefakten der wp2shell-Exploit-Kette sucht (CVE-2026-63030 / CVE-2026-60137)
Ein eigenständiges, schreibgeschütztes WordPress-Plugin, das Ihre Datenbank und Ihr Plugin-Verzeichnis auf Anzeichen scannt, dass die wp2shell-Core-Kette (CVE-2026-63030 + CVE-2026-60137) ausgenutzt wurde – selbst wenn dies vor Wochen geschah oder der Angreifer aufgeräumt hat. Es ändert nichts auf Ihrer Website. Es kann sicher auf jeder Installation ausgeführt werden, ob gepatcht oder nicht.
Dieses Plugin entschärft die Sicherheitslücke NICHT. Um eine ungepatchte Website vorübergehend zu schützen, verwenden Sie das separate wp2shell Temporäres Hotpatch (oder aktualisieren Sie einfach den Core). Aktualisieren Sie auf 6.9.5 / 7.0.2 / 6.8.6 als echten Fix.

Laden Sie das obige Zip herunter, dann Plugins → Installieren → Plugin hochladen → Zip auswählen → Installieren → Aktivieren. Öffnen Sie wp2shell Scanner im Admin-Menü und klicken Sie dann auf Scan ausführen, um das bewertete Urteil und die nach Schweregrad eingestuften Ergebnisse zu sehen. Verwenden Sie Bericht exportieren (.zip), um das Ergebnis sowie die rohen Datenbankzeilen herunterzuladen, die ein Ermittler benötigt – der Exploit verbirgt seine SQL-Injection und Admin-Erstellung in einem Request-Body, den Webserver nicht protokollieren, daher sind diese DB-Artefakte der primäre Nachweis. Das Archiv enthält den Bericht (JSON + Text), die relevanten oembed_cache-/customize_changeset-/Verdächtige-Beitrag-/Verdächtiger-Benutzer-/Verwaiste-Usermeta-Zeilen und geänderte Plugin-Dateien (niemals Passwort-Hashes) sowie eine LOG-COLLECTION-GUIDE.txt für die serverseitigen Protokolle, die manuell gesammelt werden müssen. Entfernen Sie das Plugin jederzeit mit dem Button Dieses Plugin entfernen auf dem Scan-Bildschirm (oder deaktivieren/löschen Sie es normal).
Gewichtete, schreibgeschützte Indikatoren werden zu einer Bewertung zusammengefasst: 50+ Mehrere Indikatoren, 25–49 Einige Indikatoren, unter 25 Keine Indikatoren. Das stärkste Signal ist die oembed_cache-Gruppe (Loopback-Referenz / Dreieranzahl / Zeitfenster), plus Beiträge mit hoher übergeordneter ID und PoC-Titel, customize_changeset-Einträge, wp2_-Logins und @wp2shell.invalid-E-Mails, neue nicht-gründende Administratoren, verwaiste Usermeta, wp_users-ID-Lücken und übrig gebliebene wp2shell_*-Webshell-Dateien oder -Verzeichnisse. Es stützt sich nicht auf eine einzelne Namenskonvention.
Dieser Scanner ist bemüht, aber kein Beweis. Er sucht nach bekannten hinterlassenen Spuren einer bestimmten Exploit-Kette, daher kann sein Ergebnis in beide Richtungen falsch sein:
Es ist kein Ersatz für die Aktualisierung des WordPress-Cores oder für eine ordnungsgemäße Untersuchung eines Vorfalls durch einen qualifizierten Fachmann. Treffen Sie keine Entscheidungen über Abhilfe, Offenlegung oder „Entwarnung“ allein auf der Grundlage der Ausgabe dieses Tools.
Diese Software wird "wie besehen", ohne jegliche Garantie zur Verfügung gestellt, weder ausdrücklich noch stillschweigend, einschließlich der Garantie der Marktgängigkeit, der Eignung für einen bestimmten Zweck und der Nichtverletzung von Rechten. Im maximal gesetzlich zulässigen Umfang übernehmen die Autoren, Mitwirkenden und Vertriebspartner keine Haftung für Schäden, Datenverlust, Ausfallzeiten, falsch positive, falsch negative, übersehene Erkennungen oder für Maßnahmen, die aufgrund der Ausgabe ergriffen oder nicht ergriffen wurden – direkt, indirekt, zufällig oder Folgeschäden. Sie sind allein verantwortlich dafür, dass Sie berechtigt sind, es auf einer bestimmten Website auszuführen, und für die unabhängige Überprüfung seiner Ergebnisse. Nutzung ausschließlich auf eigenes Risiko. Lizenziert unter der GNU GPL v3 (siehe LICENSE).