WordPress WooCommerce-Plugins: mehrere kritische Sicherheitslücken (CVE-2026-15014, CVE-2025-10656)


Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.Update 29.07.2026: Zusätzlich wurde CVE-2025-10656 (CVSS 9.8) im Plugin „Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light“ bekannt. Die Schwachstelle ermöglicht unauthentifizierten Angreifern aufgrund fehlender Autorisierungsprüfungen unbefugten Zugriff auf administrative Funktionen. Details siehe unten.

Am 28. Juli 2026 wurde eine kritische Schwachstelle im WordPress-Plugin „SMS Alert“ mit einem CVSS-Score von 9.8 veröffentlicht. Die Lücke, katalogisiert als CVE-2026-15014 (laut Wordfence CNA), ermöglicht einen Authentifizierungs-Bypass, der zu einer vollständigen Kontoübernahme (Account Takeover) führen kann. Betroffen sind E-Commerce-Websites, die das Plugin in Verbindung mit WooCommerce für SMS-Benachrichtigungen und die Verifizierung per Einmalpasswort (OTP) nutzen. Angreifer benötigen keinen vorherigen Zugang zum System und können die Schwachstelle aus der Ferne ausnutzen.

Sind meine Systeme betroffen? Jetzt prüfen →