CVE-2026-103889: Nicht authentifizierte Codeausführung im expivi-Plugin
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.CVE-2026-103889 betrifft das WordPress-Plugin 3D Product Configurator for WooCommerce von expivi. Laut Wordfence erreicht die Schwachstelle einen CVSS-Wert von 9.8. Betroffen sind Plugin-Versionen bis einschließlich 2.16.2.
Die Schwachstelle kann nicht authentifizierte Codeausführung auf dem Server ermöglichen. Für exponierte WordPress-Installationen mit eingebundenem Plugin ist daher der Patchstand zeitnah zu prüfen.
Für die Behebung steht Version 2.16.3 oder eine neuere Version zur Verfügung. Der Patch wurde laut den vorliegenden Angaben Anfang Oktober 2026 veröffentlicht; die Offenlegung der CVE folgte am 10. Oktober 2026.
Technischer Hintergrund
Die Schwachstelle liegt in der Verarbeitung des Parameters xpv_image. Im betroffenen Handler fehlen wirksame Authentifizierungs- und Nonce-Prüfungen. Die vorhandene Prüfung ist in einem Blockkommentar eingeschlossen.
Der Parameter wird nicht bereinigt in eine HTML-Vorlage übernommen, die durch Dompdf verarbeitet wird. In dieser Verarbeitung ist PHP-Ausführung aktiviert. Dadurch kann ein nicht authentifizierter Angreifer Code auf dem betroffenen Server ausführen. Der dokumentierte Angriffspfad benötigt einen einzelnen nicht authentifizierten POST-Request an eine URL der Website.
Die Schwachstelle ist als CWE-434 (Unrestricted Upload of File with Dangerous Type) eingestuft. Eine aktive Ausnutzung ist laut den vorliegenden Angaben nicht dokumentiert.
Priorisierung und Maßnahmen
Organisationen sollten zunächst feststellen, ob das Plugin auf öffentlich erreichbaren WordPress-Installationen eingesetzt wird. Besonders relevant sind Webshops, in denen der Produktkonfigurator produktiv eingebunden ist.
Empfohlene Maßnahmen:
Das expivi-Plugin auf Version 2.16.3 oder neuer aktualisieren.
Patchstand und Betroffenheit auf WordPress-Installationen prüfen.
Betroffene Systeme anhand ihrer öffentlichen Erreichbarkeit priorisieren und mitigieren.
Kontinuierliches Schwachstellen- und Vendor-Risk-Monitoring etablieren.
Die Aktualisierung adressiert den dokumentierten Fehler im Plugin. Die Prüfung öffentlich erreichbarer Systeme unterstützt dabei, betroffene Installationen den zuständigen Teams zuzuordnen.
Betreiber öffentlich erreichbarer WooCommerce-Shops in Deutschland und Österreich unterliegen bei einer erfolgreichen Kompromittierung mit Bezug zu personenbezogenen Daten der DSGVO-Meldepflicht nach Art. 33 DS-GVO (72-Stunden-Frist gegenüber der zuständigen Aufsichtsbehörde). Für NIS-2-pflichtige Organisationen — in Deutschland über das BSIG umgesetzt, in Österreich über das NISG — gehört die Erfassung eingesetzter Web-Plugins zum Umfang des Asset-Inventars. Schweizer Organisationen prüfen ihre Meldepflichten gemäß dem revidierten Informationssicherheitsgesetz (ISG) gegenüber dem BACS.
Sichtbarkeit externer Webanwendungen
Die Schwachstelle betrifft ein WordPress-Plugin, das unter der Domain einer Organisation bereitgestellt werden kann und extern erkennbar sein kann. LocateRisk kann öffentlich erreichbare Assets und eingesetzte Software sichtbar machen — einschließlich vergessener Subdomains, nicht inventarisierter Cloud-Instanzen und externer Web-Anwendungen, die außerhalb des zentralen Patch-Prozesses betrieben werden. Das unterstützt die Identifikation von Webshops und WordPress-Instanzen, die für eine Prüfung des Patchstands relevant sind.
Die externe Sichtbarkeit eines Plugins belegt jedoch nicht die konkret installierte verwundbare Version. Ob eine Installation von CVE-2026-103889 betroffen ist, muss über die interne Prüfung von Plugin-Version und Patchstand bestätigt werden. Für die operative Bearbeitung gehören dazu klare Zuständigkeiten, die Priorisierung erreichbarer Systeme und die Dokumentation der Aktualisierung.
Bin ich betroffen?
Betroffen ist expivi 3D Product Configurator for WooCommerce in den oben genannten Versionen; behoben wurde die Schwachstelle in 2.16.3. Wer wissen will, ob expivi 3D Product Configurator for WooCommerce in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
CVE-2026-103889 ist eine kritische Schwachstelle im WordPress-Plugin 3D Product Configurator for WooCommerce von expivi. Sie ermöglicht es nicht authentifizierten Angreifern, über einen einzelnen POST-Request beliebigen Code auf dem betroffenen Server auszuführen. Der CVSS-Wert beträgt 9.8 (kritisch).
Betroffen sind alle Plugin-Versionen von 0 bis einschließlich 2.16.2. Version 2.16.3 schließt die Schwachstelle und sollte umgehend eingespielt werden.
Das expivi-Plugin sollte auf Version 2.16.3 oder neuer aktualisiert werden. Zusätzlich empfiehlt sich eine Prüfung, ob das Plugin auf öffentlich erreichbaren Systemen aktiv eingebunden ist, sowie die Einrichtung eines kontinuierlichen Monitorings des Patchstands für eingesetzte WordPress-Plugins.
Stand: 10.10.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-103889
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.