CVE-2026-15414: Privilege Escalation in Subscriptions for WooCommerce

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Erstzugriff

Der Angreifer verschafft sich einen angemeldeten Account mit den niedrigen Contributor-Rechten.

T1078 – Valid Accounts T1566 – Phishing
  • Mindestens Contributor-Rechte (niedrigste inhaltsanlegende Rolle) erforderlich
  • Zugänge oft an Gastautoren, freie Mitarbeiter oder externe Redakteure vergeben
  • Kompromittierung durch Phishing, schwache Passwörter oder böswilligen Gastautor möglich
PHASE 2/5 · Ausführung

Über einen direkten POST-Request wird die Client-seitige UI-Sperre umgangen und ein manipulierter Mitgliedschaftsplan gespeichert.

T1190 – Exploit Public-Facing Application
  • CVE-2026-15414, CVSS 8.8 (High), betrifft alle Versionen bis 2.0.0
  • Das disabled-Attribut des Rollen-Dropdowns ist nur clientseitig und via DevTools/POST umgehbar
  • Prüfung current_user_can('edit_post') genügt, da Custom Post Type mit capability_type => 'post' registriert ist
PHASE 3/5 · Rechteausweitung

Die Funktion save_meta_boxes() speichert die Rolle 'administrator' ungefiltert in das Meta-Feld _wps_plan_user_role.

T1068 – Exploitation for Privilege Escalation T1548 – Abuse Elevation Control Mechanism
  • Fehlende Allowlist schließt privilegierte Rollen nicht aus
  • sanitize_key() und wp_roles()->is_role() akzeptieren beide 'administrator' als gültig
  • Betroffene Datei: class-wps-membership-plan-cpt.php (Tag 2.0.0)
PHASE 4/5 · Persistenz

Ein Membership-Lifecycle-Event löst über das Pro-Plugin die tatsächliche Zuweisung der Administrator-Rolle aus.

T1136 – Create Account T1098 – Account Manipulation
  • Zusatz-Plugin 'Subscriptions for WooCommerce Pro' ruft add_role() auf
  • Auslöser: Abschluss oder Erneuerung einer Mitgliedschaft
  • Vollständige Ausnutzung nur bei aktivem Free- und Pro-Plugin möglich
PHASE 5/5 · Auswirkung

Der Account besitzt volle Administrator-Rechte und damit die vollständige Kontrolle über den WooCommerce-Shop.

T1496 – Resource Hijacking T1485 – Data Destruction
  • Über 10.000 aktive Installationen des Plugins weltweit betroffen
  • Administrator kontrolliert die gesamte Website inkl. Kunden- und Zahlungsdaten
  • Patch in Version 2.0.1 verfügbar (veröffentlicht am 29.07.2026)
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-15414 betroffen?
Betroffen sind Sie, wenn auf Ihrer Website das Plugin 'Subscriptions for WooCommerce' in Version 2.0.0 oder älter aktiv ist UND zusätzlich das kostenpflichtige 'Subscriptions for WooCommerce Pro' installiert und aktiv ist. Nur wenn beide Plugins zusammenwirken, lässt sich die Lücke vollständig ausnutzen. Die Plugin-Version prüfen Sie im WordPress-Dashboard unter Plugins → Installierte Plugins.
Was muss ich jetzt tun, um meinen Shop zu schützen?
Aktualisieren Sie das Plugin sofort auf Version 2.0.1 – das ist die einzige vollständige Behebung. Öffnen Sie dazu Plugins → Updates im WordPress-Dashboard und spielen Sie das Update ein. Prüfen Sie danach Ihre Benutzerliste auf unbekannte Administrator-Accounts und Ihre Mitgliedschaftspläne auf manipulierte Rollenwerte.
Wie gefährlich ist diese Sicherheitslücke wirklich?
Die Lücke wird mit einem CVSS-Wert von 8.8 (High) bewertet. Ein angemeldeter Angreifer mit lediglich Contributor-Rechten kann sich selbst zum Administrator machen und damit die vollständige Kontrolle über die Website übernehmen. Solche Contributor-Zugänge werden häufig an Gastautoren oder freie Mitarbeiter vergeben und können durch Phishing oder schwache Passwörter kompromittiert werden.
Wurde die Lücke bereits ausgenutzt?
Eine aktive Ausnutzung in freier Wildbahn ist zum Stand 1. August 2026 nicht bekannt, und öffentliche Exploits liegen ebenfalls nicht vor. Das ist jedoch kein Grund zur Entwarnung: Laut Patchstack beträgt die mediane Zeit bis zur Massenausnutzung hochgefährlicher WordPress-Lücken nur 5 Stunden nach Bekanntmachung. Handeln Sie deshalb umgehend.
Woran erkenne ich, ob meine Website bereits gehackt wurde?
Prüfen Sie unter Benutzer → Alle Benutzer nach Administrator-Accounts, die Sie nicht selbst angelegt haben – unbekannte Administratoren sind ein deutliches Warnsignal. Fortgeschrittene können in der Datenbank-Tabelle wp_postmeta nach Einträgen mit meta_key '_wps_plan_user_role' und meta_value 'administrator' suchen. Bei Verdacht sollten Sie sofort alle Passwörter ändern und unbekannte Administratoren entfernen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.