CVE-2026-84238: Patch für YITH Request a Quote for WooCommerce Premium
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.Am 3. September 2026 wurde CVE-2026-84238 für YITH Request a Quote for WooCommerce Premium veröffentlicht. Betroffen sind Versionen vor 4.46.0. Patchstack weist für die Schwachstelle einen CVSS-Wert von 9.8 sowie die Klassifizierung CWE-862: Missing Authorization aus.
Für betroffene Installationen ist ein Update auf Version 4.46.0 oder höher vorgesehen. Organisationen sollten Patchstatus und Betroffenheit ihrer eingesetzten Plugin-Instanzen prüfen.
CVE-2026-84238 beschreibt eine nicht authentifizierte Broken-Access-Control-Schwachstelle im Premium-Plugin YITH Request a Quote for WooCommerce. Die Schwachstelle ist CWE-862, also Missing Authorization, zugeordnet.
Patchstack dokumentiert den CVSS-String CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Der Eintrag betrifft ausschließlich YITH Request a Quote for WooCommerce Premium in Versionen vor 4.46.0.
Maßnahmen für betroffene Installationen
Der Patchstatus sollte gegen den betroffenen Versionsbereich geprüft werden. Für Installationen vor Version 4.46.0 ist ein Update auf Version 4.46.0 oder höher vorgesehen.
Empfohlene Schritte:
Einsatz und installierte Version von YITH Request a Quote for WooCommerce Premium prüfen.
Betroffene Systeme nach Priorität ordnen und mitigieren.
Das Update auf Version 4.46.0 oder höher durchführen.
Patchstack Virtual Patch als Überbrückungsmaßnahme aktivieren, sofern das Plugin-Update nicht sofort möglich ist.
Kontinuierliches Schwachstellen- und Vendor-Risk-Monitoring etablieren.
WooCommerce-basierte Shop-Systeme sind in DACH-Märkten weit verbreitet. Betreiber, bei denen eine Ausnutzung von CVE-2026-84238 zur Verarbeitung oder zum Abfluss personenbezogener Daten geführt hat, unterliegen der Meldepflicht nach Art. 33 DS-GVO (72-Stunden-Frist gegenüber der zuständigen Aufsichtsbehörde). NIS-2-pflichtige Betreiber in Deutschland und Österreich sowie Organisationen, die unter das revidierte Informationssicherheitsgesetz der Schweiz (ISG/BACS) fallen, sollten ihr Plugin-Inventar und den jeweiligen Patchstatus prüfen.
Sichtbarkeit extern erreichbarer Shop-Systeme
YITH Request a Quote for WooCommerce Premium wird unter der Domain einer Kunden-Website eingesetzt. WooCommerce-Instanzen können extern anhand technischer Merkmale wie HTTP-Headern, JavaScript-Assets und Plugin-Pfaden identifiziert werden.
LocateRisk macht extern erreichbare Assets und eingesetzte Software sichtbar. Damit können öffentlich erreichbare WooCommerce-Instanzen in die Prüfung einbezogen und mit Plugin-Fingerprints korreliert werden. Die Sichtbarkeit eines Plugins ersetzt keine Prüfung des installierten Versionsstands: Ob eine Instanz von CVE-2026-84238 betroffen ist, muss anhand der Version festgestellt werden.
Kontinuierliches Schwachstellen- und Vendor-Risk-Monitoring unterstützt dabei, eingesetzte Technologien und zugehörige Verantwortlichkeiten dauerhaft in den Betriebsprozessen zu berücksichtigen.
Bin ich betroffen?
Betroffen ist YITH Request a Quote for WooCommerce Premium in den oben genannten Versionen; behoben wurde die Schwachstelle in 4.46.0. Wer wissen will, ob YITH Request a Quote for WooCommerce Premium in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
CVE-2026-84238 bezeichnet eine nicht authentifizierte Broken-Access-Control-Schwachstelle (CWE-862: Missing Authorization) im WordPress-Plugin YITH Request a Quote for WooCommerce Premium. Der CVSS-Wert beträgt 9.8 (kritisch), was auf eine Ausnutzbarkeit ohne Anmeldung über das Netzwerk hinweist.
Betroffen sind alle Versionen des Plugins vor 4.46.0. Ein Update auf Version 4.46.0 oder höher schließt die Schwachstelle. Als vorübergehende Maßnahme steht laut Patchstack ein Virtual Patch zur Verfügung.
Zum Zeitpunkt der Veröffentlichung am 3. September 2026 ist laut Patchstack keine aktive Ausnutzung von CVE-2026-84238 bekannt.
Stand: 03.09.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-84238
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.