WordPress-Angriffsbericht: 1,69 Millionen Angriffe, Mai–Juli 2026
Zwischen dem 1. Mai und dem 21. Juli 2026 verzeichnete das ReportedIP 1.692.650 Angriffe von 206.388 eindeutigen IP-Adressen – gemessen, nicht geschätzt, durch Honeypot-Server und WordPress-Seiten, auf denen das Hive-Sicherheits-Plugin läuft. Dies ist der erste vierteljährliche ReportedIP ; alle unten aufgeführten Zahlen stammen direkt aus dem Live-Datensatz und dürfen unter der Lizenz CC BY 4.0 frei zitiert werden.
Der Tag mit den meisten Angriffen war der 17. Juni mit 29.217 Angriffen. Brute-Force-Angriffe auf Anmeldedaten waren mit Abstand die häufigste WordPress-spezifische Technik, wobei ein Vorfall besonders hervorstach: die nicht authentifizierte RCE-Schwachstelle „wp2shell“ (CVE-2026-63030), für die Hive noch am selben Tag einen virtuellen Patch für alle Tarife bereitstellte.
Wie viele Angriffe gab es, und woher stammen diese Zahlen?
Der Datensatz speist sich aus zwei Quellen. Eine Flotte von acht Honeypot-Servern ahmt Endpunkte von WordPress, Drupal und Joomla nach und protokollierte 1.505.488 der Angriffe; produktive WordPress-Websites, auf denen Hive im Community-Network-Modus läuft, meldeten die übrigen 186.292 Angriffe über die öffentliche API. Die Meldungen werden aggregiert, hinsichtlich Spitzenwerten dedupliziert, nach Aktualität und Vielfalt der Meldenden gewichtet und zu einem Konfidenzwert zwischen 0 und 100 bewertet. Es werden keine personenbezogenen Daten von Website-Besuchern erfasst, und die Identität der Melder wird niemals veröffentlicht – nur aggregierte Zahlen verlassen das Netzwerk.
- Insgesamt 1.692.650 Angriffe (Einzelmeldungen sowie zu Bursts zusammengefasste Ereignisse)
- 206.388 eindeutige IP-Adressen der Angreifer
- 29.217 Zugriffe am Tag mit den höchsten Zugriffszahlen (17. Juni 2026)
- Im Durchschnitt ~20.600 Angriffe pro Tag über den Zeitraum von 82 Tagen
Ist die Anzahl der Angriffe im Laufe des Quartals gestiegen oder gesunken?
Attack volume stayed high and remarkably steady. Across all eleven full weeks of the window, weekly attacks held between 133,462 and 179,476, peaking in the week of June 15–21 — the same week as the June 17 peak day. There was no quiet period — automated WordPress attacks are a constant background load, not an occasional event.
Was ist das Ziel von Angreifern auf WordPress-Websites?
Der Großteil des Datenverkehrs besteht aus allgemeinen Hackerangriffen und Brute-Force-Angriffen auf Anmeldedaten, die auf alle ungeschützten Anmeldeseiten abzielen. Die WordPress-spezifische Aufschlüsselung zeigt jedoch, worauf sich CMS-Betreiber konzentrieren sollten. Brute-Force-Angriffe auf Anmeldeseiten gegen wp-login.php übertrifft alles andere bei weitem, und die Erkundung – das Aufzählen von Benutzern sowie das Scannen nach Versionen und Plugins – macht einen großen, oft übersehenen Anteil aus.
| WordPress-Angriffsvektor | Angriffe (Meldungsfenster) |
|---|---|
Brute-Force-Angriff auf die Anmeldung (wp-login.php) | 130,856 |
| Missbrauch von XML-RPC | 23,602 |
| Versions- und Plugin-Prüfung | 23,269 |
| Versuche, Schwachstellen in Plugins auszunutzen | 15,998 |
| Benutzerauflistung | 13,768 |
| Versuche, Kern-Exploits auszunutzen | 6,227 |
Fallstudie: Wie sich „wp2shell“ entwickelt hat
Am 19. Juli 2026 wurde die „wp2shell“-Technik bekannt gegeben – eine Kette zur nicht authentifizierten Remote-Codeausführung gegen den WordPress-Kern, die unter der Kennung CVE-2026-63030 erfasst wurde. Dabei wird die Routenauswertung des REST-Batch-Endpunkts ausgenutzt, um eine privilegierte Unteranfrage an der Authentifizierung vorbei zu schmuggeln. Unser Sensor zur Erkennung von REST-Missbrauch verzeichnete in den Tagen rund um die Bekanntgabe den erwarteten Anstieg an Abfragen des Batch-Endpunkts.
Am selben Tag wurden mit ReportedIP 2.1.25 zwei Firewall-Regeln bereitgestellt — waf_rest_batch_desync und waf_rest_batch_nested — that block the route-confusion primitive at the WAF layer. Both are part of the free Paranoia-Level-1 baseline bundled with the plugin on every plan, free included — a site is covered as soon as it updates to 2.1.25, with no rule-sync subscription required (release v2.1.25, July 19). The rules match the structural shape of the malformed request rather than a fixed payload string, so common evasions (extra slashes, protocol-relative or absolute URLs) do not slip past — a behaviour locked by regression tests in the plugin’s test suite. Sites on 2.1.25 or later were protected against this attack class regardless of when they applied the WordPress core patch.
Wo Hive PRO noch einen Schritt weiter geht
Die Basisversion, die wp2shell blockiert, ist kostenlos. PRO bietet zusätzliche Tiefe und Geschwindigkeit in der Post-Exploitation-Phase. Auf eine RCE wie wp2shell folgt in der Regel das Hochladen einer Webshell, um Persistenz herzustellen; Hive PRO liefert die erweiterten PL2-Firewall-Signaturen – einschließlich der Regelgruppe für Webshells und missbräuchliches Hochladen – über eine tägliche, mit Ed25519 signierte Regelsynchronisierung. Kostenlose Installationen erhalten neue Regeln im Rahmen von Plugin-Veröffentlichungen; PRO-Installationen erhalten sie sofort nach ihrer Veröffentlichung, was das Zeitfenster verkürzt, in dem eine Technik aktiv als Angriffswerkzeug genutzt wird.
Wie die Daten erhoben wurden
Alle Zahlen stammen aus dem reportedip_ip_reports Tabelle über dem Fenster 1. Mai – 21. Juli 2026, unter Berücksichtigung einzelner Meldungen sowie des entsprechenden Burst-Aggregationsmultiplikators. Die Zahlen zu den Kategorien basieren auf den Daten der Plattform 30 Bedrohungskategorien. Honeypot- und Hive-Berichte werden bei der Erfassung anonymisiert: Standardmäßig werden keine User-Agents der Website-Besucher angegeben, und in den veröffentlichten Zahlen erscheinen weder die IP-Adresse noch die Identität des Meldenden. Die aus diesen Daten abgeleitete Community-Blacklist führt eine IP-Adresse erst dann auf, wenn die Konfidenz bei mindestens 75 % liegt und eine Wartezeit von 48 Stunden verstrichen ist.
Verwenden Sie diese Zahlen
Alle Abbildungen und Diagramme in diesem Bericht stehen unter der Lizenz CC BY 4.0 – Sie dürfen sie in Artikeln, Fachbeiträgen oder Vorträgen unter Angabe eines Links zu reportedip.de als Quellenangabe wiederverwenden. Wenn Sie ein individuelles Zeitfenster, eine Aufschlüsselung nach Ländern, Rohdaten oder ein Zitat wünschen, wenden Sie sich bitte an Patrick Schlesinger unter reportedip. Die vollständige Methodik und das Berichtsarchiv finden Sie auf der Seite „Threat Reports “.
Was das für WordPress-Betreiber bedeutet
- Man gehe von einer konstanten Auslastung aus. Es gibt kein Zeitfenster mit geringem Datenverkehr – automatisierte Angriffe lagen während des gesamten Quartals bei über 133.000 pro Woche.
- Führen Sie eine Ratenbegrenzung für die Anmeldung und XML-RPC ein. Diese beiden Bereiche machen den Großteil der WordPress-spezifischen Zugriffe aus und lassen sich ganz einfach drosseln.
- Virtual-Patching ist schneller als Core-Patching. Das wp2shell-Fenster verdeutlicht die Lücke zwischen Bekanntgabe einer Sicherheitslücke und deren Behebung – eine WAF schließt diese Lücke. Installieren Sie Hive; die Firewall-Baseline ist kostenlos.
- Verwenden Sie die aktuellen Versionen. Die Regeln, die wp2shell gestoppt haben, sind erst ab Version 2.1.25 vorhanden; dank der täglichen Regelsynchronisierung von PRO bleibt dieser Schutz immer auf dem neuesten Stand. Vergleichen Sie die Tarife.
Der nächste ReportedIP Attack Report“ umfasst das dritte Quartal 2026. Jede Hive-Installation und jeder Honeypot trägt zur Verbesserung des Datensatzes bei – installieren Sie das Plugin oder betreiben Sie einen Honeypot, um einen Beitrag zu leisten.