{"id":55204,"date":"2026-07-21T07:05:01","date_gmt":"2026-07-21T06:05:01","guid":{"rendered":"https:\/\/edoardoguzzi.com\/"},"modified":"2026-07-21T07:23:15","modified_gmt":"2026-07-21T06:23:15","slug":"wp2shell-wordpress-kritische-sicherheitslucke-cve-2026-63030","status":"publish","type":"post","link":"https:\/\/edoardoguzzi.com\/de\/wp2shell-wordpress-vulnerabilita-critica-cve-2026-63030\/","title":{"rendered":"wp2shell, die kritische Sicherheitsl\u00fccke in WordPress: Betroffene Versionen, technische Sch\u00e4den und was Sie sofort unternehmen sollten"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Es ist Freitag, der 17. Juli 2026. WordPress ver\u00f6ffentlicht drei Sicherheitsupdates und aktiviert zusammen mit den neuen Versionen die erzwungenen automatischen Updates auf den betroffenen Websites.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn ein Projekt wie WordPress beschlie\u00dft, einen Patch auf diese Weise zu ver\u00f6ffentlichen, geht es in der Regel nicht darum, die falsche Farbe einer Schaltfl\u00e4che zu korrigieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In der offiziellen Mitteilung ist die Rede von&nbsp;<strong>ein kritisches Problem und ein Problem mit hohem Schweregrad<\/strong>. WordPress empfiehlt eine sofortige Aktualisierung und best\u00e4tigt, dass es gerade aufgrund der Schwere der Sicherheitsl\u00fccke erzwungene Aktualisierungen aktiviert hat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es gibt zwei Schwachstellen:&nbsp;<strong>CVE-2026-60137<\/strong>, eine SQL-Injection im Kern sowie&nbsp;<strong>CVE-2026-63030<\/strong>, ein Problem bei der Verarbeitung von Batch-Anfragen der REST-API. In den neuesten Versionen bilden diese zusammen die sogenannte Kette&nbsp;<strong>wp2shell<\/strong>&nbsp;und k\u00f6nnen zur Ausf\u00fchrung von Code aus der Ferne ohne Authentifizierung f\u00fchren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00dcbersetzt: Auf einer anf\u00e4lligen Installation muss der Angreifer nicht erst ein Passwort erraten, einen Administrator dazu bringen, auf einen Link zu klicken, oder darauf warten, dass ein bestimmtes Plugin installiert wird. Das Problem liegt im Kern von WordPress.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Dieses Mal sollte das Update nicht auf die Liste der Dinge gesetzt werden, die man erledigt, \u201cwenn gerade Zeit ist\u201d.<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Welche WordPress-Versionen sind anf\u00e4llig f\u00fcr wp2shell?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die beiden Sicherheitsl\u00fccken betreffen nicht genau dieselben Versionen. Diese Unterscheidung ist wichtig, da WordPress 6.8 zwar f\u00fcr SQL-Injection anf\u00e4llig ist, jedoch nicht f\u00fcr die gesamte Kette, die zu RCE f\u00fchrt.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Installierte Version<\/th><th>SQL-Injection<\/th><th>RCE-Kette wp2shell<\/th><th>Korrekte Fassung<\/th><\/tr><\/thead><tbody><tr><td>6.8.0 \u2013 6.8.5<\/td><td>Ja<\/td><td>Nein<\/td><td>6.8.6<\/td><\/tr><tr><td>6.9.0 \u2013 6.9.4<\/td><td>Ja<\/td><td>Ja<\/td><td>6.9.5<\/td><\/tr><tr><td>7.0.0 \u2013 7.0.1<\/td><td>Ja<\/td><td>Ja<\/td><td>7.0.2<\/td><\/tr><tr><td>7.1 Beta vor Beta 2<\/td><td>Ja<\/td><td>Ja<\/td><td>7.1 Beta 2 oder h\u00f6her<\/td><\/tr><tr><td>Vor der Version 6.8<\/td><td>Nein, f\u00fcr diese CVEs<\/td><td>Nein<\/td><td>Das ist jedoch kein Grund, bei einer veralteten Version zu bleiben<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Die offizielle WordPress-Quelle stuft die Sicherheitsl\u00fccke in der REST-API als kritisch ein und best\u00e4tigt, dass die Kombination mit einer SQL-Injection zur Ausf\u00fchrung von Code aus der Ferne (Remote Code Execution, RCE) f\u00fchren kann. Cloudflare f\u00fcgt eine n\u00fctzliche Pr\u00e4zisierung hinzu: Die RCE betrifft Installationen ab Version 6.9, bei denen kein persistenter Objekt-Cache verwendet wird \u2013 eine in vielen Standardinstallationen \u00fcbliche Konfiguration.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Verwendung von WordPress 6.7 oder einer noch \u00e4lteren Version bedeutet nicht, dass Ihre Website sicher ist. Es bedeutet lediglich, dass Sie nicht von diesen beiden spezifischen Sicherheitsl\u00fccken betroffen sind. Eine veraltete Version kann andere Probleme aufweisen, die bereits bekannt sind und schon seit l\u00e4ngerem behoben wurden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wie funktioniert die Kette, ohne diesen Beitrag in ein Handbuch f\u00fcr St\u00fcrmer zu verwandeln<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die erste Schwachstelle betrifft&nbsp;<code>WP_Query<\/code>, die Klasse, die WordPress zum Erstellen und Verwalten vieler Datenbankabfragen verwendet. Ein Parameter wird nicht ausreichend sicher verarbeitet und kann es erm\u00f6glichen, die vorgesehene Abfrage zu ver\u00e4ndern. Dies ist der Teil, der die SQL-Injection betrifft.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die zweite Sicherheitsl\u00fccke betrifft den Batch-Endpunkt der REST-API. Kurz gesagt kann WordPress den Pfad und die auf eine Anfrage angewendeten Pr\u00fcfungen durcheinanderbringen, wodurch ein anonymer Benutzer Zugriff auf einen Bereich erh\u00e4lt, der eigentlich gesch\u00fctzt bleiben sollte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr sich genommen hat die SQL-Injection einen begrenzteren Wirkungsbereich. Wenn die Route-Confusion die Sperre aufhebt, die anonyme Benutzer davon abhielt, auf das System zuzugreifen, summieren sich die beiden Probleme. Dies kann zum Auslesen der Datenbank, zur Kompromittierung eines Administratorkontos und \u2013 bei den von der vollst\u00e4ndigen Kette betroffenen Versionen \u2013 zur Ausf\u00fchrung von Code im Kontext des Webprozesses f\u00fchren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das bedeutet nicht automatisch Root-Zugriff auf den Server. Es bedeutet jedoch, dass die Website und alles, was der PHP-Prozess lesen oder \u00e4ndern kann, als gef\u00e4hrdet anzusehen sind. Bei Hosting-L\u00f6sungen mit schwacher Isolierung, zu weitreichenden Berechtigungen oder gemeinsam genutzten Geheimnissen kann sich der Schaden ausweiten. Dies ist zwar nicht garantiert, aber technisch denkbar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Der technische Schaden beschr\u00e4nkt sich nicht nur auf die ver\u00e4nderte Startseite<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Das \u201eDefacement\u201c, also die sichtbare Ver\u00e4nderung der Inhalte einer Website, ist fast schon die harmloseste Form des Problems. Es sorgt f\u00fcr Aufsehen und wird schnell entdeckt. Die l\u00e4stigsten Angriffe versuchen hingegen, dauerhaft zu bleiben.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">1. Datenbank gelesen oder bearbeitet<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die Datenbank kann Benutzer, Passwort-Hashes, Inhalte, Konfigurationen, von Formularen erfasste Daten, WooCommerce-Bestellungen sowie von Plugins und Integrationen gespeicherte Informationen enthalten. Der genaue Inhalt variiert von Website zu Website, doch das Prinzip ist einfach: Die Datenbank enth\u00e4lt nicht nur die Blog-Beitr\u00e4ge.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">2. Administratorkonten und kompromittierte Sitzungen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Angreifer kann versuchen, Administratorrechte zu erlangen oder zu schaffen, E-Mail-Adressen zu \u00e4ndern, Rollen anzupassen oder eine g\u00fcltige Sitzung aufrechtzuerhalten. Durch ein Update des Kerns wird die Sicherheitsl\u00fccke geschlossen, jedoch wird ein b\u00f6swilliger Administrator, der vor dem Patch angelegt wurde, dadurch nicht entfernt.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3. Hintert\u00fcren in Dateien, Plugins oder geplanten Aufgaben<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Der Schadcode kann sich in einem scheinbar harmlosen Plugin, in einem Theme, in einer PHP-Datei in einem ungew\u00f6hnlichen Ordner oder in einem geplanten Ereignis befinden. Er kann auch bestehende Dateien ver\u00e4ndern, um seine Persistenz weniger auff\u00e4llig zu machen. Die Website funktioniert nach dem Update wieder normal, doch die Hintert\u00fcr bleibt offen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">4. Weiterleitungen, Phishing, Malware und SEO-Spam<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Eine kompromittierte Website kann Suchmaschinen unterschiedliche Seiten anzeigen, JavaScript einschleusen, nur bestimmte Besucher umleiten oder betr\u00fcgerische Inhalte hosten. Dies kann die Indizierung beeintr\u00e4chtigen, Sicherheitswarnungen im Browser ausl\u00f6sen, den Ruf der Domain sch\u00e4digen und die Bereinigung zu einer wesentlich zeitaufwendigeren Aufgabe machen als das Aufspielen eines Patches.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">5. Token und integrierte Funktionen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Viele WordPress-Websites kommunizieren mit CRM-Systemen, E-Mail-Systemen, Zahlungsgateways, Automatisierungsdiensten und externen APIs. Das bedeutet nicht, dass wp2shell automatisch alle diese Systeme kompromittiert. Es bedeutet vielmehr, dass die von der Website lesbaren Anmeldedaten und Tokens m\u00f6glicherweise widerrufen und neu generiert werden m\u00fcssen, falls die Installation kompromittiert wurde.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Der Patch schlie\u00dft die Sicherheitsl\u00fccke. Er l\u00e4sst die Zeit nicht zur\u00fcckdrehen.<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dies ist der Punkt, der bei der klassischen Aufforderung \u201cBitte sofort aktualisieren\u201d leicht untergehen k\u00f6nnte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das Update ist zwingend erforderlich, da es weitere Angriffe auf Basis dieser Kette verhindert. Sollte die Website jedoch weiterhin angreifbar gewesen sein, muss auch gepr\u00fcft werden, ob sich jemand bereits vor der Installation des Patches Zugang verschafft hat. Ausnutzungsversuche wurden kurz nach der Ver\u00f6ffentlichung in der Praxis beobachtet, und VulnCheck hatte bis zum 19. Juli bereits mehr als zwei Dutzend \u00f6ffentliche Proof-of-Concept-Angriffe verifiziert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Also: Erst den Patch installieren, dann sofort \u00fcberpr\u00fcfen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was ist nun zu tun \u2013 der Reihe nach<\/h2>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>\u00dcberpr\u00fcfen Sie die tats\u00e4chlich installierte Version<\/strong>, ohne davon auszugehen, dass die automatische Aktualisierung erfolgreich war.<\/li>\n\n\n\n<li><strong>Einen Snapshot oder ein \u00fcberpr\u00fcfbares Backup erstellen<\/strong>\u00a0vor dem Eingriff. Sollten bereits verd\u00e4chtige Anzeichen vorliegen, sichern Sie bitte auch Protokolle und Belege, bevor Sie die Daten l\u00f6schen.<\/li>\n\n\n\n<li><strong>Auf den richtigen Zweig aktualisieren<\/strong>: 6.8.6, 6.9.5, 7.0.2 oder eine neuere Version, die die Korrekturen enth\u00e4lt.<\/li>\n\n\n\n<li><strong>Bitte \u00fcberpr\u00fcfen Sie, ob das Update tats\u00e4chlich installiert wurde<\/strong>\u00a0und die Integrit\u00e4t der Core-Dateien zu \u00fcberpr\u00fcfen.<\/li>\n\n\n\n<li><strong>F\u00fchren Sie eine \u00dcberpr\u00fcfung nach dem Update durch<\/strong>\u00a0zu Anmeldung, Formularen, Checkout, API, Webhooks, Automatisierungen und benutzerdefinierten Funktionen.<\/li>\n\n\n\n<li><strong>Nach Anzeichen einer Kompromittierung suchen<\/strong>\u00a0vom Expositionsfenster bis zum Zeitpunkt der Patch-Verabreichung.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">\u00dcber WP-CLI k\u00f6nnen grundlegende \u00dcberpr\u00fcfungen wie folgt gestartet werden:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>WP-Kernversion\nWP-Kern-Update --minor\nWP-Kernversion\nWP-Kern-Pr\u00fcfsummen\u00fcberpr\u00fcfung<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Der Aktualisierungsbefehl ver\u00e4ndert die Website. In der Produktionsumgebung sollte er nur bei Vorliegen einer Sicherungskopie und unter sofortiger \u00dcberpr\u00fcfung der kritischen Funktionen ausgef\u00fchrt werden. In einem Sicherheitsnotfall w\u00fcrde ich jedoch einen endlosen Testzyklus nicht als Vorwand daf\u00fcr nutzen, eine anf\u00e4llige Version online zu lassen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was Sie nach dem Update \u00fcberpr\u00fcfen sollten<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Anormale Anfragen an\u00a0<code>\/wp-json\/batch\/v1<\/code>\u00a0e\u00a0<code>?rest_route=\/batch\/v1<\/code>\u00a0in den Protokollen des Webservers, des CDN und des WAF.<\/li>\n\n\n\n<li>Neue Administratoren, Rollen\u00e4nderungen, ge\u00e4nderte E-Mail-Adressen und Sitzungen, die Sie nicht erkennen.<\/li>\n\n\n\n<li>K\u00fcrzlich installierte Plugins oder Themes, die nicht vorgesehen waren.<\/li>\n\n\n\n<li>Ge\u00e4nderte Dateien, PHP in ungew\u00f6hnlichen Verzeichnissen, Abweichungen bei den Pr\u00fcfsummen des Kerns und verschleierter Code.<\/li>\n\n\n\n<li>Unerwartete WP-Cron-Ereignisse, \u00c4nderungen an\u00a0<code>wp_options<\/code>, ge\u00e4nderte URLs, Weiterleitungen und ge\u00e4nderte Konfigurationen.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Sollten verd\u00e4chtige Anzeichen auftreten, l\u00f6schen Sie nicht wahllos Dateien. Isolieren Sie die Website, sichern Sie die Beweismittel, rekonstruieren Sie den Ablauf der Ereignisse und erw\u00e4gen Sie eine Wiederherstellung aus einer unversehrten Quelle. \u00c4ndern Sie anschlie\u00dfend alle Passw\u00f6rter, Sitzungen, Schl\u00fcssel und Tokens, auf die die Website Zugriff hatte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine Anwendungs-Firewall kann das Risiko mindern. Cloudflare hat auch im kostenlosen Tarif spezielle Regeln f\u00fcr den tats\u00e4chlich von seiner WAF geproxten Datenverkehr bereitgestellt. Searchlight Cyber empfiehlt dar\u00fcber hinaus die vor\u00fcbergehende Sperrung des anonymen Zugriffs auf Batch-Endpunkte als Notfallma\u00dfnahme. Diese ist jedoch, wie bereits erw\u00e4hnt, nur vor\u00fcbergehend: Sie kann legitime Funktionen beeintr\u00e4chtigen und ersetzt den Patch nicht.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">H\u00e4ufig gestellte Fragen zu wp2shell<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Nutzt wp2shell Plugins oder Themes von Drittanbietern?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nein. Die Kette betrifft den Kern von WordPress und kann eine Standardinstallation ohne Plugins betreffen. Vorhandene Plugins k\u00f6nnen jedoch die m\u00f6glichen weiteren Angriffspfade erweitern, sobald sich der Angreifer Zugang verschafft hat.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Bin ich gef\u00e4hrdet, wenn ich WordPress 6.8.x verwende?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die Versionen 6.8.0 bis 6.8.5 sind anf\u00e4llig f\u00fcr die SQL-Injection-Schwachstelle CVE-2026-60137, jedoch nicht f\u00fcr die vollst\u00e4ndige RCE-Kette \u201ewp2shell\u201c. Der Fix f\u00fcr diesen Zweig ist WordPress 6.8.6.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Sch\u00fctzt mich das erzwungene automatische Update?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die Sicherung ist nur dann wirksam, wenn sie erfolgreich durchgef\u00fchrt wurde. Dateisystemberechtigungen, Konfigurationen, Verwaltungs-Plugins oder Bereitstellungsverfahren k\u00f6nnen die Aktualisierung verhindern oder \u00fcberschreiben. Die tats\u00e4chliche Version sollte \u00fcberpr\u00fcft werden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Reicht ein WAF aus, ohne dass ein Update erforderlich ist?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nein. Der WAF dient als zus\u00e4tzliche Schutzma\u00dfnahme und vor\u00fcbergehende Abhilfema\u00dfnahme. Die endg\u00fcltige Behebung besteht in der Aktualisierung des Kerns auf eine sichere Version.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Muss ich die Website trotzdem \u00fcberpr\u00fcfen, wenn ich sie aktualisiert habe?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ja, insbesondere wenn die Website nach der Bekanntgabe weiterhin mit einer anf\u00e4lligen Version online war. Der Patch verhindert neue Angriffe, die auf dieser Sicherheitsl\u00fccke basieren, beseitigt jedoch keine zuvor erstellten Konten, Dateien oder Hintert\u00fcren.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Das gesch\u00e4ftliche Problem verdient eine gesonderte Er\u00f6rterung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Hier habe ich den Schwerpunkt auf die technische Funktionsweise, m\u00f6gliche Sch\u00e4den und die durchzuf\u00fchrenden \u00dcberpr\u00fcfungen gelegt. Zu&nbsp;<a href=\"https:\/\/webwakeup.it\/vulnerabilita-wordpress-wp2shell-rischi-siti-aziendali\/\">Bei WebWakeUp haben wir uns mit der anderen Seite der Sache befasst<\/a>: Betriebskontinuit\u00e4t, Daten, Umsatz, Ruf und Verantwortlichkeiten zwischen Unternehmen, Hosting-Anbieter und technischem Dienstleister.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Quellen<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/wordpress.org\/news\/2026\/07\/wordpress-7-0-2-release\/\" target=\"_blank\" rel=\"noreferrer noopener\">WordPress 7.0.2 \u2013 Sicherheitsupdate<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/github.com\/WordPress\/wordpress-develop\/security\/advisories\/GHSA-fpp7-x2x2-2mjf\" target=\"_blank\" rel=\"noreferrer noopener\">GitHub-Sicherheitshinweis zu CVE-2026-60137<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/github.com\/WordPress\/wordpress-develop\/security\/advisories\/GHSA-ff9f-jf42-662q\" target=\"_blank\" rel=\"noreferrer noopener\">GitHub-Sicherheitshinweis zu CVE-2026-63030<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/cert-agid.gov.it\/news\/wp2shell-vulnerabilita-critiche-nel-core-di-wordpress-necessario-aggiornare-i-sistemi\/\" target=\"_blank\" rel=\"noreferrer noopener\">CERT-AGID, wp2shell: Kritische Sicherheitsl\u00fccken im WordPress-Kern<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/blog.cloudflare.com\/wordpress-vulnerabilities\/\" target=\"_blank\" rel=\"noreferrer noopener\">Cloudflare, WAF-Schutzma\u00dfnahmen gegen WordPress-Sicherheitsl\u00fccken<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/www.vulncheck.com\/blog\/wp2shell\" target=\"_blank\" rel=\"noreferrer noopener\">VulnCheck, Analyse und Status der Proof-of-Concept-Beispiele<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/www.securityweek.com\/wp2shell-wordpress-vulnerabilities-exploited-in-the-wild\/\" target=\"_blank\" rel=\"noreferrer noopener\">SecurityWeek, in der Praxis beobachtete Aktivit\u00e4ten<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>\u00c8 venerd\u00ec 17 luglio 2026. WordPress pubblica tre aggiornamenti di sicurezza e, insieme alle nuove versioni, attiva gli aggiornamenti automatici forzati sui siti interessati. Quando un progetto come WordPress decide di spingere una patch in questo modo, di solito non sta correggendo il colore sbagliato di un pulsante. L&#8217;annuncio ufficiale parla di&nbsp;un problema critico e [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":55208,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"wds_primary_category":0,"footnotes":""},"categories":[64,444,402,381],"tags":[405,384,390,445,382,446],"class_list":["post-55204","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","category-sicurezza","category-web","category-wordpress","tag-danni-aziendali","tag-e-commerce","tag-self-hosting","tag-sicurezza","tag-wordpress","tag-wp2shell"],"meta_box":{"articolo_correlato_di_approfondimento":"","data_pubblicazione_sui_social":"0","pubblicato_sui_social":"","immagine_generata":"true"},"_links":{"self":[{"href":"https:\/\/edoardoguzzi.com\/de\/wp-json\/wp\/v2\/posts\/55204","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/edoardoguzzi.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/edoardoguzzi.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/edoardoguzzi.com\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/edoardoguzzi.com\/de\/wp-json\/wp\/v2\/comments?post=55204"}],"version-history":[{"count":3,"href":"https:\/\/edoardoguzzi.com\/de\/wp-json\/wp\/v2\/posts\/55204\/revisions"}],"predecessor-version":[{"id":55209,"href":"https:\/\/edoardoguzzi.com\/de\/wp-json\/wp\/v2\/posts\/55204\/revisions\/55209"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/edoardoguzzi.com\/de\/wp-json\/wp\/v2\/media\/55208"}],"wp:attachment":[{"href":"https:\/\/edoardoguzzi.com\/de\/wp-json\/wp\/v2\/media?parent=55204"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/edoardoguzzi.com\/de\/wp-json\/wp\/v2\/categories?post=55204"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/edoardoguzzi.com\/de\/wp-json\/wp\/v2\/tags?post=55204"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}