CVE-2026-12965: Kritische SQL-Injection in Super Store Finder für WordPress

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Aufklärung

Angreifer identifizieren WordPress-Seiten mit dem verwundbaren Plugin Super Store Finder.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Rund 6.992 aktive Installationen weltweit (Wordfence, Stand April 2025)
  • Mindestens 130 öffentlich nachweisbare Websites laut sitestatsdb.com
  • Verwundbar sind alle Versionen bis einschließlich 7.8
PHASE 2/6 · Erstzugriff

Ein einzelner unauthentifizierter HTTP-Request an admin-ajax.php genügt für den Zugriff.

T1190 – Exploit Public-Facing Application
  • CVE-2026-12965, CVSS 9.1 (Critical)
  • Angriffsvektor AV:N/AC:L/PR:N/UI:N – kein Konto, kein Passwort, keine Nutzerinteraktion nötig
  • Öffentlich zugängliche AJAX-Aktion über WordPress admin-ajax.php
PHASE 3/6 · Ausführung

Über den ungefilterten Parameter ssf_tracking wird eine SQL-Injection eingeschleust.

T1190 – Exploit Public-Facing Application
  • Parameter ssf_tracking wird ohne Bereinigung in eine SQL-Abfrage eingebaut
  • Klassifiziert als CWE-89 (Improper Neutralization of Special Elements in SQL Command)
  • Automatisierbarer, technisch einfacher Angriff (AC:L)
PHASE 4/6 · Sammlung

Der Angreifer liest die gesamte WordPress-Datenbank aus.

T1005 – Data from Local System
  • Zugriff auf Benutzernamen, E-Mail-Adressen und gehashte Passwörter
  • Auslesen von Kundendaten aus der Datenbank
  • Vertraulichkeit und Integrität hochgradig gefährdet (C:H / I:H)
PHASE 5/6 · Exfiltration

Die extrahierten Daten werden über den Angriffskanal abgezogen.

T1041 – Exfiltration Over C2 Channel
  • Datenabfluss direkt über die SQL-Injection-Antwort
  • Kein offizieller Patch verfügbar ('No known fix')
  • Plugin nicht mehr im offiziellen WordPress.org-Repository gelistet
PHASE 6/6 · Auswirkung

Der Datenabfluss führt zu Kompromittierung sensibler Daten und potenziellen DSGVO-Meldepflichten.

  • Kompromittierte Zugangsdaten ermöglichen weiterführende Übernahmen
  • Meldepflicht nach Art. 33 DSGVO möglich
  • Vorgeschichte: 12 dokumentierte Schwachstellen seit 2020, u.a. CVE-2024-43978 (CVSS 10.0)
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Sicherheitslücke CVE-2026-12965 betroffen?
Betroffen sind alle WordPress-Websites mit dem Plugin Super Store Finder in Version 7.8 oder niedriger. Da bislang kein Patch existiert, gilt jede installierte Version als verwundbar. Prüfen Sie unter Plugins > Installierte Plugins, ob das Plugin vorhanden ist und welche Version angezeigt wird.
Was muss ich jetzt sofort tun?
Deaktivieren und löschen Sie das Plugin Super Store Finder umgehend, da kein Patch verfügbar ist. Erstellen Sie vorher ein vollständiges Backup, ändern Sie alle Administrator- und Datenbankpasswörter und prüfen Sie die Benutzertabelle (wp_users) auf unbekannte Admin-Accounts. Zusätzlich sollten Sie eine Web Application Firewall wie Wordfence oder Patchstack einsetzen.
Wie gefährlich ist die Lücke wirklich?
Die Lücke ist mit einem CVSS-Score von 9.1 von 10 als kritisch eingestuft. Angreifer können ohne Anmeldung, ohne Passwort und aus der Ferne über einen einfachen HTTP-Request die komplette Datenbank auslesen – inklusive Benutzernamen, E-Mail-Adressen, gehashter Passwörter und Kundendaten. Der Angriff ist technisch einfach und automatisierbar.
Gibt es ein Update oder einen Patch für Super Store Finder?
Nein, zum jetzigen Zeitpunkt gibt es keinen offiziellen Patch des Herstellers; WPScan vermerkt ausdrücklich 'No known fix'. Das Plugin ist zudem nicht mehr im offiziellen WordPress.org-Repository gelistet, weshalb unklar ist, ob überhaupt noch ein Patch nachgeliefert wird. Die einzige sichere Maßnahme ist derzeit das vollständige Entfernen des Plugins.
Ich brauche eine Filialsuche – welche Alternative kann ich nutzen?
Falls Sie eine Store-Locator-Funktion zwingend benötigen, prüfen Sie ein aktiv gepflegtes Alternativ-Plugin wie WP Store Locator mit über 50.000 Installationen. Achten Sie generell auf regelmäßig aktualisierte Plugins und aktivieren Sie automatische Updates, damit künftige Sicherheitspatches sofort greifen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.