WordPress wurde gehackt. Das ist zunächst ein Zustand, keine Ursachenanalyse.
Seit unserem technischen Artikel „Insight wp2shell“ liegen erste öffentliche Opfermeldungen vor. Der BeNe-Betreiber erklärt, dass die beiden WordPress-Core-Schwachstellen für den unbefugten Zugriff genutzt wurden. Unberechtigte Administratoren, nachträglich installierte Plugins und möglicher Datenabfluss passen zum sichtbaren Ende der von uns rekonstruierten Angriffskette. Weitere Meldungen zeigen ähnliche Spuren, sind aber deutlich schwächer dokumentiert.
wp2shell war kein theoretisches Laborproblem. Trotzdem ist nicht jeder derzeit entdeckte WordPress-Hack automatisch wp2shell.