Kritische WordPress-Sicherheitslücke „wp2shell“: Praxen sollten ihre Homepage jetzt überprüfen
04.08.2026 - Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt aktuell vor einer kritischen Sicherheitslücke in WordPress. Die unter der Bezeichnung „wp2shell“ bekannte Schwachstelle wird nach derzeitigen Erkenntnissen bereits aktiv ausgenutzt und kann es Angreifern ermöglichen, schädlichen Programmcode auf betroffenen Webseiten auszuführen. Arzt-, Zahnarzt- und Psychotherapiepraxen mit einer WordPress-Homepage sollten daher zeitnah prüfen, ob ihre Internetseite betroffen ist.
🛡️ Cyberwarnung
Diese Meldung basiert auf einer aktuellen Sicherheitswarnung des Bundesamtes für Sicherheit in der Informationstechnik (BSI) und dient der frühzeitigen Sensibilisierung von Arzt-, Zahnarzt- und Psychotherapiepraxen.
WordPress gehört zu den weltweit am häufigsten eingesetzten Content-Management-Systemen (CMS) und wird von zahlreichen Unternehmen, Organisationen und auch medizinischen Einrichtungen für ihre Internetpräsenz genutzt.
Die aktuelle Sicherheitslücke „wp2shell“ betrifft unter bestimmten Voraussetzungen WordPress-Installationen und ermöglicht Angreifern unter Umständen, die vollständige Kontrolle über eine Website zu übernehmen.
Welche Folgen kann eine kompromittierte Homepage haben?
Eine erfolgreiche Ausnutzung der Sicherheitslücke kann weitreichende Folgen haben. Unter anderem besteht das Risiko, dass Angreifer:
- Schadcode auf der Homepage einschleusen,
- Besucher auf gefälschte oder mit Schadsoftware infizierte Internetseiten umleiten,
- Anmelde- oder Zugangsdaten abgreifen,
- betrügerische Inhalte veröffentlichen,
- oder die kompromittierte Website als Ausgangspunkt für weitere Cyberangriffe missbrauchen.
Neben dem eigentlichen Sicherheitsrisiko kann auch das Vertrauen von Patientinnen und Patienten erheblich beeinträchtigt werden. Suchmaschinen und Browser können kompromittierte Internetseiten zudem als unsicher kennzeichnen oder den Zugriff entsprechend warnend begleiten.
Ist Ihre Praxis betroffen?
Praxen, die eine WordPress-Homepage betreiben, sollten zeitnah prüfen, ob ihre Website von der Sicherheitslücke betroffen sein könnte.
Ein entsprechender Online-Check steht unter folgendem Link zur Verfügung: https://wp2shell.com/
Über die Funktion „Scan“ kann die eigene Internetadresse überprüft werden.
© daten-strom: Diese Homepage ist nicht von der Sicherheitslücke betroffen.
© daten-strom: So sieht der Check einer Website aus, die von der Sicherheitslücke betroffen ist und Verantwortliche umgehend handeln müssen. Aus Sicherheitsgründen und um die Praxis nicht zu diskreditieren ist die Website teilweise ausgegraut.
Wie sollten Praxen jetzt vorgehen?
Ergibt die Überprüfung Hinweise auf eine mögliche Betroffenheit oder bestehen Unsicherheiten hinsichtlich der eingesetzten WordPress-Version, empfehlen wir, sich zeitnah an den zuständigen Ansprechpartner für die Homepage zu wenden.
Dies kann beispielsweise sein:
- der Webdesigner,
- die betreuende Internetagentur,
- der Hosting-Provider
- oder der IT-Dienstleister.
Diese können die individuelle Situation bewerten und die notwendigen Maßnahmen abstimmen.
Hinweis für daten-strom Service-Paket-Kunden
Service-Paket-Kundinnen und -Kunden der daten-strom.Medical-IT-Services GmbH können sich selbstverständlich direkt an unser Team wenden.
Wir unterstützen Sie bei der Ersteinschätzung, prüfen gemeinsam mit Ihnen die weitere Vorgehensweise und koordinieren – sofern erforderlich – die Abstimmung mit dem zuständigen Homepage-Betreuer oder Webdesigner.
Das BSI informiert
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat zu der Sicherheitslücke eine offizielle Cybersicherheitswarnung veröffentlicht.
Dort finden interessierte Praxen weiterführende technische Informationen und aktuelle Hinweise zur Gefährdungslage.
daten-strom empfiehlt
Auch wenn die Praxis-Homepage i. d. R. nicht unmittelbar mit der Praxis-IT verbunden ist, kann eine kompromittierte Website erhebliche Auswirkungen auf die Außendarstellung und das Vertrauen Ihrer Patientinnen und Patienten haben.
Regelmäßige Sicherheitsupdates, eine professionelle Wartung der Homepage und eine zeitnahe Reaktion auf veröffentlichte Sicherheitswarnungen gehören daher zu den wichtigsten Maßnahmen, um die Internetpräsenz dauerhaft sicher zu betreiben.
Ihr IT-Team von daten-strom informiert Arzt-, Zahnarzt- und Psychotherapiepraxen regelmäßig über aktuelle Cyberbedrohungen und unterstützt bei Fragen rund um Informationssicherheit, Datenschutz und die sichere Digitalisierung im Gesundheitswesen.
Quelle: Bundesamt für Sicherheit in der Informationstechnik
Haben Sie eine Frage?
Zögern Sie nicht, uns zu den Themen Telematik, Informationssicherheit und Cybercrime zu kontaktieren.
Wir sind gerne für Sie da und unterstützen Sie mit Rat und Tat.
