Für WordPress 6.9.x und 7.0.x ist ein dringendes Sicherheitsupdate verfügbar. CVE-2026-63030 steht im aktuellen CISA Katalog der nachweislich ausgenutzten Schwachstellen. Betroffene Installationen sollten deshalb sofort auf eine abgesicherte Version aktualisiert werden.

Ist Ihre WordPress Version betroffen?

Betroffen sind WordPress 6.9.x vor 6.9.5 sowie WordPress 7.0.x vor 7.0.2. Das gilt auch für WooCommerce Websites, wenn sie auf einer dieser WordPress Core Versionen laufen.

Abgesichert sind die Versionen 6.9.5 und 7.0.2. Auch spätere Versionen enthalten die Korrektur.

Was Sie jetzt tun sollten

Aktualisieren Sie WordPress sofort auf 6.9.5, 7.0.2 oder eine neuere Version der jeweiligen Linie. WordPress.org hat für betroffene Versionen erzwungene Updates aktiviert.

Prüfen Sie trotzdem direkt in Ihrer Installation, welche Version tatsächlich aktiv ist. Erst dann wissen Sie, ob das Sicherheitsupdate vollständig eingespielt wurde.

Warum das Update dringend ist

CISA führt CVE-2026-63030 im aktuellen Known Exploited Vulnerabilities Katalog. Damit ist bestätigt, dass die Schwachstelle aktiv ausgenutzt wird.

Die dokumentierte Schwachstellenkette verbindet eine Routenverwechslung am REST API Batch Endpunkt mit CVE-2026-60137. Dadurch können SQL Injection und Remote Code Execution möglich werden.

Bei Verdacht auch Protokolle prüfen

Wenn Sie eine Ausnutzung vermuten, kontrollieren Sie zusätzlich Ihre Protokolle und die Integrität der Website. Das Update schließt die bekannte Lücke, ersetzt aber keine Untersuchung möglicher früherer Aktivitäten.

Die WordPress Veröffentlichung ist die Primärquelle. Der MITRE CVE Datensatz bestätigt betroffene und abgesicherte Versionen, während der CISA Katalog die aktive Ausnutzung belegt.