Veröffentlicht am 13.07.2026
Wer auf seiner Website ein Buchungssystem für Termine, Zimmer oder Behandlungen anbietet und dafür das WordPress-Plugin „Booking Package" nutzt, sollte jetzt sofort handeln. Eine kritische Sicherheitslücke ermöglicht es Angreifern, ganz ohne Login und ohne Passwort sensible Daten aus der Datenbank auszulesen – darunter Namen, E-Mail-Adressen und Telefonnummern Ihrer Kunden sowie die verschlüsselten Passwörter Ihrer WordPress-Benutzer. Betroffen sind alle Versionen bis einschließlich 1.7.20. Ein Sicherheitsupdate ist seit dem 10. Juli 2026 verfügbar.
Die Schwachstelle trägt die offizielle Kennung CVE-2026-15335 und wurde vom Sicherheitsunternehmen Wordfence mit einem CVSS-Wert von 7.5 (HIGH) eingestuft – also als hochgefährlich. Das betroffene Plugin ist mit über 10.000 aktiven Installationen weltweit im Einsatz, viele davon bei kleinen und mittleren Unternehmen in Deutschland: Friseursalons, Hotels, Kliniken, Therapiepraxen, Seminaranbieter und andere Dienstleistungsbetriebe.
Am 10. Juli 2026 wurde eine sogenannte SQL-Injection-Schwachstelle im Plugin „Booking Package" des Entwicklers Masaaki Tanaka öffentlich bekannt gemacht. Eine SQL-Injection ist ein Angriff, bei dem Kriminelle über ein Eingabefeld schädliche Datenbankbefehle einschleusen – die Datenbank führt diese dann aus, als wären es legitime Befehle des Betreibers.
Das Besondere und Gefährliche an dieser Lücke: Sie ist unauthentifiziert ausnutzbar. Das bedeutet, dass ein Angreifer sich nicht einloggen, kein Konto besitzen und kein Passwort kennen muss. Jeder beliebige Internetnutzer kann den Angriff über das Netzwerk durchführen. Wordfence beschreibt die Lücke so:
„Das Booking-Package-Plugin für WordPress ist in allen Versionen bis einschließlich 1.7.20 anfällig für eine generische SQL-Injection über den 'email'-Formularparameter (form<N>) – aufgrund unzureichender Maskierung des vom Benutzer bereitgestellten Parameters und mangelnder Absicherung der bestehenden SQL-Abfrage. Dies ermöglicht es nicht authentifizierten Angreifern, zusätzliche SQL-Abfragen an bereits bestehende anzuhängen, um sensible Informationen aus der Datenbank zu extrahieren." – Wordfence (Defiant Inc.)
Das Plugin stellt eine öffentliche Schnittstelle bereit, einen sogenannten REST-API-Endpunkt unter der Adresse /wp-json/booking-package/v1/request. Über eine solche API (Programmierschnittstelle) kommunizieren Programme miteinander und tauschen Daten aus. Das Problem: Dieser Endpunkt wurde vom Entwickler mit der Einstellung permission_callback: __return_true registriert – was in der Praxis heißt, dass überhaupt keine Rechteprüfung stattfindet. Der Endpunkt ist für jeden im Internet frei erreichbar.
Der eigentliche Angriffspunkt ist das E-Mail-Feld des Buchungsformulars. Normalerweise verfügt WordPress über einen Schutzmechanismus namens wp_magic_quotes, der gefährliche Sonderzeichen wie das einfache Anführungszeichen unschädlich macht. Dieser Schutz greift jedoch bei API-Anfragen nicht – die schädlichen Zeichen erreichen die Datenbank also ungehindert.
Zwar prüft das Plugin mit der Funktion is_email(), ob es sich um eine gültige E-Mail-Adresse handelt. Doch das technische Regelwerk RFC 5321 erlaubt einfache Anführungszeichen im vorderen Teil einer E-Mail-Adresse. Angreifer können deshalb ihren Schadcode als scheinbar gültige Adresse tarnen, etwa in der Form 'a'[SQL-Befehl]@beispiel.de'. Die Validierung wird so umgangen. Das IONIX-Forschungsteam fasst die Ursache zusammen:
„Ursache: Unzureichende Maskierung von Benutzereingaben in Kombination mit fehlerhafter Aufbereitung der SQL-Abfrage bei der Verarbeitung des E-Mail-Formularparameters. Die wp_magic_quotes-Sanitisierung von WordPress gilt nicht für REST-API-$_POST-Werte, wodurch einfache Anführungszeichen in der Nutzlast unmaskiert den SQL-Sink erreichen." – IONIX Threat Center
Die gute Nachricht: Der Angriff ermöglicht nur Lesezugriff. Die Daten können ausgelesen, aber nicht verändert oder gelöscht werden (im CVSS-Vektor als C:H/I:N/A:N ausgewiesen). Die schlechte Nachricht: Ausgelesen werden können praktisch alle Datenbankinhalte – die Kundendaten aus den Buchungstabellen ebenso wie die Tabelle wp_users mit Benutzernamen, E-Mail-Adressen und gehashten (verschlüsselten) Passwörtern.
Betroffen sind alle Websites, die das Plugin „Booking Package" in einer Version bis einschließlich 1.7.20 installiert und aktiviert haben. Da das Plugin insbesondere von Terminbuchungs- und Reservierungssystemen genutzt wird, sind vor allem folgende Branchen betroffen:
Besonders kritisch ist die Situation für Gesundheitsdienstleister: Wenn über das Buchungssystem auch Gesundheitsdaten verarbeitet werden, handelt es sich um besonders schützenswerte Daten nach Art. 9 DSGVO – hier ist das Risiko im Falle eines Datenabflusses besonders hoch.
ihredomain.de/wp-admin).https://ihredomain.de/wp-json/booking-package/v1/ aufrufen. Kommt eine JSON-Antwort zurück, ist der Endpunkt zugänglich./wp-json/booking-package/v1/request, die auf bereits erfolgte Angriffsversuche hindeuten könnten.Der Entwickler hat die Lücke am 10. Juli 2026 mit Version 1.7.21 geschlossen. Wordfence bestätigt: „Gepatcht? Ja – Update auf Version 1.7.21 oder eine neuere, gepatchte Version." Gehen Sie wie folgt vor:
https://downloads.wordpress.org/plugin/booking-package.1.7.21.zip verfügbar./wp-json/booking-package/ zu blockieren oder zu überwachen, bis das Update eingespielt ist..htaccess-Datei (Apache) oder die Nginx-Konfiguration einschränken.Laut der ENISA European Vulnerability Database liegt der sogenannte EPSS-Score bei 0,48 % – ein Wert, der die Wahrscheinlichkeit einer aktiven Ausnutzung in den nächsten 30 Tagen einschätzt. Die Schwachstelle ist derzeit weder in der US-amerikanischen CISA KEV noch in der EU KEV als aktiv ausgenutzt gelistet (Stand 13. Juli 2026). Das IONIX-Forschungsteam meldet allerdings bereits Beobachtungen:
„Das IONIX-Forschungsteam verfolgt laufende Ausnutzungsversuche und empfiehlt sofortiges Patchen. Der verwundbare REST-API-Endpunkt ist mit permission_callback: __return_true registriert und damit vollständig öffentlich zugänglich, ohne jegliche Authentifizierungsanforderung." – IONIX Research Team
Wie schnell solche Lücken angegriffen werden, verdeutlicht die Studie „State of WordPress Security in 2026" von Patchstack: Die mediane Zeit bis zur ersten Ausnutzung hochgefährdeter WordPress-Schwachstellen beträgt nur fünf Stunden nach öffentlicher Bekanntmachung. Zudem wurden 2025 insgesamt 11.334 neue Schwachstellen im WordPress-Ökosystem entdeckt – ein Anstieg von 42 % gegenüber dem Vorjahr, wobei 91 % aller Lücken in Plugins gefunden wurden. Ein warnender Vergleichsfall: Die strukturell ähnliche Lücke CVE-2022-0739 im Plugin „BookingPress" (ebenfalls unauthentifizierte SQL-Injection, über 60.000 Installationen) wurde nach Bekanntwerden aktiv ausgenutzt.
Für deutsche KMU ist diese Schwachstelle nicht nur ein technisches, sondern auch ein datenschutzrechtliches Problem. Das Plugin verarbeitet personenbezogene Daten – und deren unbefugter Abfluss kann eine meldepflichtige Datenpanne darstellen. BaseFortify weist ausdrücklich darauf hin:
„Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, SQL-Injection-Angriffe durchzuführen, die sensible Informationen aus der Datenbank extrahieren können. Ein solcher unbefugter Zugriff auf sensible Daten kann zu Verstößen gegen Datenschutzvorschriften wie die DSGVO und HIPAA führen." – BaseFortify
Konkret sollten Sie folgende Pflichten im Blick haben:
Die möglichen Konsequenzen sind erheblich: Bußgelder nach Art. 83 DSGVO können bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes betragen. Das höchste DSGVO-Bußgeld in Deutschland im Jahr 2025 betrug 45 Millionen Euro (gegen Vodafone, wegen Sicherheitsmängeln beim Authentifizierungsprozess, Juni 2025). Bis März 2025 wurden europaweit rund 2.245 DSGVO-Verstöße mit Bußgeldern von insgesamt etwa 5,65 Milliarden Euro sanktioniert.
CVE-2026-15335 ist eine hochkritische, ohne Login ausnutzbare Sicherheitslücke im weit verbreiteten Plugin „Booking Package". Angreifer können damit sensible Kunden- und Zugangsdaten aus Ihrer Datenbank auslesen – ganz ohne Passwort. Die gute Nachricht ist, dass ein Patch bereits verfügbar ist. Die schlechte: Die Zeitfenster zwischen Bekanntwerden und aktiver Ausnutzung sind in der WordPress-Welt oft nur wenige Stunden lang.
Handeln Sie deshalb jetzt: Prüfen Sie Ihre installierte Version, aktualisieren Sie umgehend auf 1.7.21 (oder deaktivieren Sie das Plugin, falls das Update nicht sofort möglich ist), ändern Sie vorsorglich Ihre Administrator-Passwörter und prüfen Sie Ihre Server-Logs auf Auffälligkeiten. Sollten Sie Anzeichen für einen tatsächlichen Datenabfluss finden, denken Sie an die 72-Stunden-Meldefrist nach Art. 33 DSGVO. Wenige Minuten Aufwand für ein Update können Ihnen im Ernstfall erheblichen Schaden – finanziell wie im Hinblick auf das Vertrauen Ihrer Kunden – ersparen.