CVE-2026-42718 und CVE-2026-42716: Kritische WooCommerce-Plugin-Schwachstellen
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.Patchstack führt zwei kritische Schwachstellen in WooCommerce-Erweiterungen: CVE-2026-42718 betrifft Booster for WooCommerce bis einschliesslich Version 8.4.0. CVE-2026-42716 betrifft Payever – WooCommerce Gateway bis einschliesslich Version 4.8.2.
Beide Einträge sind mit einem CVSS-Wert von 9.8 bewertet und als PHP Object Injection durch unsichere Deserialisierung der Schwachstellenklasse CWE-502 eingeordnet. Für den Angriff sind laut den veröffentlichten CVSS-Angaben weder Berechtigungen noch eine Interaktion durch Anwender erforderlich.
Die Patchstack-Advisories beschreiben beide Schwachstellen als unauthentifizierte PHP Object Injection. Die Einträge weisen Netzwerkzugriff, geringe Angriffskomplexität sowie keine erforderlichen Privilegien aus.
Zum Zeitpunkt der Veröffentlichung dieses Beitrags sind für CVE-2026-42718 und CVE-2026-42716 noch keine gepatchten Versionen verfügbar.
Laut OpenCVE und Vulners wurden für Pluggabls Booster-Produktlinie in den vergangenen 24 Monaten mehrere Schwachstellen dokumentiert, darunter CVE-2024-12278 (Stored Cross-Site Scripting in Booster for WooCommerce bis einschliesslich Version 7.2.4) und CVE-2025-39446 (Reflected Cross-Site Scripting in Booster Plus for WooCommerce bis einschliesslich Version 7.2.4). Dieser Kontext unterstreicht die Bedeutung eines kontinuierlichen Monitorings von Drittanbieter-Plugins.
Technische Einordnung: PHP Object Injection
Bei unsicherer Deserialisierung verarbeitet eine Anwendung serialisierte PHP-Objekte. Angreifer können diesen Ablauf unter Umständen beeinflussen. Welche Folgen daraus entstehen, hängt von den im jeweiligen System vorhandenen Klassen und Methoden ab.
Wie bei Schwachstellen der Klasse CWE-502 typisch, können je nach im System vorhandenen Klassen und Methoden folgende Szenarien eintreten:
Remote Code Execution bei vorhandener POP-Chain,
SQL Injection,
Path Traversal,
Denial of Service.
Eine POP-Chain bezeichnet eine Kette vorhandener PHP-Klassen und Methoden, die während der Verarbeitung eines manipulierten Objekts unerwünschte Funktionen ausführen kann. Die Möglichkeit einer Remote Code Execution ist somit an diese technische Voraussetzung gebunden.
Zum Verifizierungszeitpunkt war die NVD-Analyse für beide CVEs noch ausstehend. Für eine aktive Ausnutzung, einen Proof of Concept oder konkrete Angreifergruppen liegen keine Angaben vor.
Priorisierte Schritte für betroffene WordPress-Installationen
Organisationen sollten zunächst feststellen, ob die genannten Plugins in den betroffenen Versionsbereichen eingesetzt werden. Die Prüfung sollte produktive WooCommerce-Installationen ebenso einbeziehen wie weitere öffentlich erreichbare WordPress-Instanzen.
Installationen von Booster for WooCommerce bis einschliesslich Version 8.4.0 erfassen.
Installationen von Payever – WooCommerce Gateway bis einschliesslich Version 4.8.2 erfassen.
Betroffenheit und Patchstatus für beide Schwachstellen prüfen.
Betroffene Systeme priorisieren und mitigieren.
WordPress-Plugin-Auto-Updates prüfen und bei Eignung aktivieren.
Falls noch kein offizieller Patch verfügbar ist, Patchstack vPatch als virtuelle Patch-Massnahme aktivieren.
Ein kontinuierliches Monitoring von Schwachstellen und Softwareabhängigkeiten etablieren.
Für Booster for WooCommerce ist ein Update auf eine Version oberhalb von 8.4.0 vorgesehen, sobald ein Patch veröffentlicht wird. Für Payever – WooCommerce Gateway gilt entsprechend ein Update auf eine Version oberhalb von 4.8.2, sobald ein Patch veröffentlicht wird.
DACH-Relevanz für Shop-Betreiber
Für DACH-Betreiber von WooCommerce-Shops, die personenbezogene Kundendaten verarbeiten, ist im Fall einer erfolgreichen Ausnutzung die Meldepflicht gemäss DSGVO Art. 33 zu prüfen: Sie sieht eine 72-Stunden-Frist zur Benachrichtigung der zuständigen Aufsichtsbehörde vor. Für NIS-2-pflichtige Einrichtungen in Deutschland und Österreich gehört das kontinuierliche Monitoring eingesetzter Drittanbieter-Plugins zu den technischen Mindestanforderungen. Schweizer Shopbetreiber unterliegen dem revidierten Informationssicherheitsgesetz (ISG) mit einer Meldepflicht gegenüber dem BACS.
Sichtbarkeit öffentlich erreichbarer Shop-Systeme mit LocateRisk
WooCommerce-Erweiterungen werden unter einer Kundendomain als Web-Anwendung betrieben. Bei Booster for WooCommerce können Hinweise auf die eingesetzte Software über HTTP-Response-Header, HTML-Markup oder Plugin-Pfade wie /wp-content/plugins/woocommerce-jetpack/ von aussen erkennbar sein.
LocateRisk unterstützt External Attack Surface Management bei der Sicht auf öffentlich erreichbare Assets und extern erkennbare Webtechnologien. Damit lassen sich Shop-Domains und weitere externe Systeme in die Bewertung einer Schwachstellenmeldung einbeziehen. Die Plattform macht Exponierung und eingesetzte Software sichtbar; daraus folgt nicht zwingend eine Bestätigung der konkret verwundbaren Version.
C-VRM ergänzt diese Perspektive durch Meldungen zu kritischen Schwachstellen bei Softwareanbietern oder Veränderungen ihres Sicherheitsniveaus. Die technische Prüfung der eigenen extern erreichbaren Systeme bleibt davon getrennt und sollte den Patchstatus der tatsächlich eingesetzten Erweiterungen berücksichtigen.
Bin ich betroffen?
Betroffen sind Booster for WooCommerce und Payever – WooCommerce Gateway in den oben genannten Versionen. Wer wissen will, ob Booster for WooCommerce und Payever – WooCommerce Gateway in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar sind, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
PHP Object Injection (CWE-502) bezeichnet eine Schwachstelle, bei der eine Anwendung extern übermittelte, serialisierte PHP-Objekte verarbeitet, ohne diese ausreichend zu validieren. Angreifer können manipulierte Objekte einschleusen und so je nach vorhandenen PHP-Klassen im System schwerwiegende Folgeaktionen auslösen. Da für die vorliegenden Schwachstellen weder Berechtigungen noch eine Benutzerinteraktion erforderlich sind, ist das Angriffspotenzial besonders hoch.
Betroffen sind Booster for WooCommerce (Pluggabl) in allen Versionen bis einschliesslich 8.4.0 (CVE-2026-42718, CVSS 9.8) sowie Payever – WooCommerce Gateway in allen Versionen bis einschliesslich 4.8.2 (CVE-2026-42716, CVSS 9.8). Beide Schwachstellen erlauben unauthentifizierte Angriffe ohne Benutzerinteraktion.
Zum Zeitpunkt der Veröffentlichung dieses Beitrags sind für CVE-2026-42718 und CVE-2026-42716 noch keine gepatchten Versionen veröffentlicht. Betroffene Installationen sollten bis zur Verfügbarkeit eines offiziellen Updates durch Patchstack vPatch oder das Deaktivieren der betroffenen Plugins abgesichert werden.
Stand: 10.10.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-42718
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.