WordPress WooCommerce-Plugins: mehrere kritische Sicherheitslücken (CVE-2026-15014, CVE-2026-8457, CVE-2025-10656)

Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.Update 29.07.2026: Zusätzlich wurde CVE-2025-10656 (CVSS 9.8) im Plugin „Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light“ bekannt. Die Schwachstelle ermöglicht unauthentifizierten Angreifern aufgrund fehlender Autorisierungsprüfungen unbefugten Zugriff auf administrative Funktionen. Details siehe unten.

Update 30.07.2026: Zusätzlich wurde CVE-2026-3141 (CVSS 9.1) im Plugin „FormGent – Next-Gen AI Form Builder for WordPress“ bekannt. Die Schwachstelle ermöglicht unauthentifizierten Angreifern aufgrund fehlender Berechtigungsprüfungen die Löschung beliebiger Dateien auf dem Server. Ein Patch ist in Version 1.10.0 verfügbar. Details siehe unten.

Update 31.07.2026: Zusätzlich wurde CVE-2026-8457 (CVSS 9.8) im Plugin „WooCommerce – Social Login“ bekannt. Die Schwachstelle ermöglicht einen Authentifizierungs-Bypass in allen Versionen bis einschließlich 2.8.7. Details siehe unten.

Am 28. Juli 2026 wurde eine kritische Schwachstelle im WordPress-Plugin „SMS Alert“ mit einem CVSS-Score von 9.8 veröffentlicht. Die Lücke, katalogisiert als CVE-2026-15014 (laut Wordfence CNA), ermöglicht einen Authentifizierungs-Bypass, der zu einer vollständigen Kontoübernahme (Account Takeover) führen kann. Betroffen sind E-Commerce-Websites, die das Plugin in Verbindung mit WooCommerce für SMS-Benachrichtigungen und die Verifizierung per Einmalpasswort (OTP) nutzen. Angreifer benötigen keinen vorherigen Zugang zum System und können die Schwachstelle aus der Ferne ausnutzen.

Sind meine Systeme betroffen? Jetzt prüfen →