
Die Click2Shell Sicherheitslücke betrifft jede ungepatchte WordPress-Seite: Ein Klick reicht für Theme-Install bis Codeausführung. So schützt du dich jetzt.
Seit dem 17. September 2026 ist klar: Die Click2Shell Sicherheitslücke in WordPress reicht aus, damit ein einziger präparierter Link ein fremdes Theme auf deiner Seite installiert – und in Kombination mit einer Theme-Schwachstelle sogar Code auf deinem Server ausführt. Betroffen ist jede Seite, die nicht auf WordPress 7.1.1 aktualisiert wurde. Wenn du oder deine Agentur das Update noch nicht eingespielt haben, solltest du jetzt weiterlesen.

Sicherheitsforscher haben eine Kette aus zwei bekannten WordPress-Mechanismen kombiniert: Cross-Site-Request-Forgery (kurz CSRF – ein Angreifer bringt deinen eingeloggten Browser dazu, ungewollt eine Aktion auszuführen) und eine sogenannte Selector Injection in der Theme-Vorschau. Klickt ein eingeloggter Administrator auf einen präparierten Link, installiert WordPress im Hintergrund automatisch ein Theme aus dem offiziellen WordPress.org-Verzeichnis – ohne dass er das bewusst ausgelöst hat.
Für sich genommen ist das schon unangenehm, weil ein Angreifer bestimmen kann, welches Theme installiert wird. Richtig gefährlich wird es, wenn dieses Theme selbst eine Schwachstelle hat: Dann lässt sich die Kette bis zur Remote Code Execution (RCE) verlängern – also bis zur Ausführung von beliebigem Code auf deinem Server. WordPress hat die Lücke mit Version 7.1.1 geschlossen, veröffentlicht am 17. September 2026. Laut Patchstack und The Hacker News gibt es aktuell keine Hinweise auf aktive Ausnutzung in freier Wildbahn – ein technischer Proof-of-Concept ist allerdings bereits öffentlich, was das Risiko in den kommenden Tagen steigen lässt.
Die Lücke braucht einen eingeloggten Administrator, der auf einen Link klickt – ein normaler Website-Besucher kann nichts auslösen. Das senkt das Risiko, macht es aber nicht ungefährlich: Ein Link kann in einer täuschend echten E-Mail, einem Kommentar oder einer Nachricht stecken, und wer im Tagesgeschäft schnell klickt, merkt den Unterschied oft nicht. Die Click2Shell Sicherheitslücke ist damit kein Einzelfall: Genau solche Ketten aus mehreren kleinen Schwachstellen sind in den letzten Monaten häufiger geworden – wir hatten dieses Jahr bereits die Elementor Pro Sicherheitslücke und die cPanel Sicherheitslücke in der gleichen Größenordnung.
Für kleine Unternehmensseiten heißt das: Du bist kein uninteressantes Ziel, nur weil du kein Konzern bist. Automatisierte Scanner suchen ungepatchte WordPress-Installationen unabhängig von der Firmengröße – sie interessieren sich für die Software-Version, nicht für deinen Umsatz.
Dass eine frisch entdeckte Lücke wie die Click2Shell Sicherheitslücke auf vielen Seiten über Wochen ungepatcht bleibt, liegt selten an Bequemlichkeit, sondern an einem bekannten Muster aus Kundenprojekten: Die Seite läuft, also fasst sie niemand an. Updates werden aufgeschoben, weil die Sorge im Raum steht, dass danach ein Elementor-Layout kaputtgeht oder ein Plugin nicht mehr mitspielt – und genau diese Sorge ist ja auch berechtigt, wenn niemand vorher testet. Das Ergebnis ist eine WordPress-Version, die seit Monaten nicht mehr angefasst wurde, obwohl in der Zwischenzeit mehrere Sicherheitslücken geschlossen wurden.
Wer eine laufende Hosting- und Wartungsbetreuung hat, muss sich um genau diese Abwägung – wann wird was aktualisiert, was wird vorher geprüft – in der Regel nicht selbst kümmern. Das ersetzt aber nicht den Blick auf die eigene Seite: Wenn du gerade unsicher bist, wie es um Technik, Ladezeit und Absicherung deiner eigenen Website steht, kannst du sie kostenlos analysieren lassen – du bekommst innerhalb von 24 Stunden eine persönliche Auswertung.
Solche Sicherheitslücken sind übrigens auch ein guter Anlass, einmal grundsätzlich zu prüfen, ob dein aktueller Webhosting überhaupt zu deinem Unternehmen passt – manche Hoster patchen Server-Komponenten schneller als andere, und das macht im Ernstfall den Unterschied. Und weil eine kompromittierte Seite schnell auch zum Datenschutzthema wird, lohnt sich parallel ein Blick in unseren DSGVO Website Check. Wie durchdachte technische Betreuung in der Praxis aussieht, zeigen die Referenzprojekte von Jonas Reuber.
Mit der Click2Shell Sicherheitslücke bezeichnen Sicherheitsforscher eine WordPress-Schwachstelle, bei der ein einziger Klick eines eingeloggten Administrators eine ungewollte Theme-Installation auslöst. In Kombination mit einer Schwachstelle im installierten Theme lässt sich daraus Code-Ausführung auf dem Server machen. WordPress 7.1.1 schließt die Lücke.
Ja. Die Lücke steckt im WordPress-Kern, nicht in einem Page Builder oder Plugin. Sie betrifft grundsätzlich jede WordPress-Installation unterhalb von Version 7.1.1, unabhängig davon, welcher Editor oder welches Theme im Einsatz ist.
Logge dich in dein WordPress-Backend ein und schau unter „Dashboard → Updates” oder unten rechts im Dashboard nach. Steht dort eine Version unter 7.1.1, solltest du zeitnah aktualisieren.
Aktuell ist laut Patchstack keine aktive Ausnutzung bekannt, ein Proof-of-Concept ist aber bereits öffentlich. Erfahrungsgemäß steigt danach das Risiko automatisierter Angriffe innerhalb weniger Wochen deutlich, wie es bei früheren WordPress-Kernlücken bereits zu beobachten war.
Der nächste sinnvolle Schritt ist einfach: WordPress-Version prüfen, Backup anlegen, Update einspielen. Wenn du dabei nicht allein durchsteigen willst, hilft dir die weiter oben verlinkte kostenlose Website-Analyse als guter Startpunkt.
Sie sehen gerade einen Platzhalterinhalt von Vimeo. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von YouTube. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie müssen den Inhalt von reCAPTCHA laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von reCAPTCHA. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen