Veröffentlicht am 01.08.2026
Ein Gastautor mit den niedrigsten Schreibrechten, die WordPress kennt, kann sich in Sekunden selbst zum Administrator ernennen – und damit die vollständige Kontrolle über Ihren WooCommerce-Shop übernehmen. Genau das ermöglicht eine neu veröffentlichte Sicherheitslücke im weit verbreiteten Plugin Subscriptions for WooCommerce. Sie trägt die Kennung CVE-2026-15414, wird mit einem CVSS-Wert von 8.8 (High) bewertet und betrifft alle Versionen des Plugins bis einschließlich 2.0.0. Wer einen Online-Shop mit Mitgliedschafts- oder Abo-Funktionen betreibt, sollte jetzt handeln.
Am 31. Juli 2026 hat das Sicherheitsteam Wordfence PRISM die Schwachstelle CVE-2026-15414 im WordPress-Plugin Subscriptions for WooCommerce des Herstellers WP Swings öffentlich gemacht. Das Plugin dient dazu, in WooCommerce-Shops Abonnements und Mitgliedschaften anzubieten – etwa für wiederkehrende Zahlungen oder Mitgliederbereiche. Laut WordPress.org ist es auf über 10.000 Websites aktiv im Einsatz.
Der Kern des Problems: Ein angemeldeter Angreifer mit lediglich Contributor-Rechten (auf Deutsch: „Mitarbeiter" bzw. Gastautor – die niedrigste Rolle, die überhaupt Inhalte anlegen darf) kann über eine Manipulation der Mitgliedschafts-Einstellungen die Rolle administrator speichern. Diese Rolle wird anschließend durch ein zweites, kostenpflichtiges Zusatz-Plugin tatsächlich an einen Benutzer vergeben. Das Ergebnis ist eine sogenannte Privilege Escalation – also eine Rechteausweitung – bis auf Administrator-Ebene. Wer Administrator ist, kontrolliert die gesamte Website.
Die gute Nachricht vorweg: Der Hersteller hat bereits reagiert. Bereits am 29. Juli 2026, also noch vor der Veröffentlichung der CVE, wurde die fehlerbereinigte Version 2.0.1 auf WordPress.org bereitgestellt. Ein Patch steht also zur Verfügung – Sie müssen ihn nur einspielen.
Um zu verstehen, warum diese Lücke so kritisch ist, lohnt ein Blick auf die Mechanik – ohne dass Sie dafür programmieren können müssen.
Jeder Mitgliedschaftsplan im Plugin speichert ein internes Datenfeld namens _wps_plan_user_role. Darin steht, welche WordPress-Rolle ein Nutzer erhält, wenn er die Mitgliedschaft abschließt – zum Beispiel „Abonnent". Beim Speichern eines Plans übernimmt die Funktion save_meta_boxes() diesen Wert allerdings ungefiltert aus den abgeschickten Formulardaten. Es fehlt eine sogenannte Allowlist – also eine Positivliste erlaubter Rollen, die privilegierte Rollen wie administrator gezielt ausschließen würde.
Zwar prüft das Plugin den Wert mit zwei Funktionen (sanitize_key() und wp_roles()->is_role()) – doch beide bestätigen lediglich, dass es sich um eine gültige, existierende Rolle handelt. Und administrator ist eine gültige Rolle. Die Prüfung greift also ins Leere.
Im Bearbeitungsfenster ist das Auswahlmenü für die Rolle zwar optisch deaktiviert (per HTML-Attribut disabled), sodass „Administrator" gar nicht anwählbar erscheint. Doch diese Sperre existiert nur im Browser. Wordfence beschreibt das Problem so:
„Die einzigen angewandten Validierungen, sanitize_key() und wp_roles()->is_role(), akzeptieren beide 'administrator' als gültigen Wert, und das disabled-Attribut des Rollen-Dropdowns im UI ist eine rein clientseitige Kontrolle, die sich trivial über DevTools oder einen direkten POST-Request umgehen lässt."
Mit anderen Worten: Ein Angreifer muss nicht das offizielle Formular benutzen. Er kann die Daten direkt an den Server schicken und dort administrator hinterlegen. Weil der zugehörige Custom Post Type mit der Berechtigungsstufe capability_type => 'post' registriert ist, genügt die Prüfung current_user_can('edit_post') – und die erfüllt jeder Contributor.
Die tatsächliche Zuweisung der Administrator-Rolle passiert dann durch das separate Zusatz-Plugin Subscriptions for WooCommerce Pro. Sobald ein sogenanntes Membership-Lifecycle-Event eintritt – etwa der Abschluss oder die Erneuerung einer Mitgliedschaft – liest das Pro-Plugin den gespeicherten Wert aus und ruft add_role() auf. Ab diesem Moment besitzt der betreffende Account Administrator-Rechte.
Betroffen sind Websites, auf denen zwei Bedingungen gleichzeitig erfüllt sind:
Nur wenn beide Plugins zusammenwirken, lässt sich die Lücke vollständig ausnutzen, denn erst das Pro-Plugin setzt die gespeicherte Rolle tatsächlich um. Hinzu kommt: Der Angreifer benötigt einen angemeldeten Account mit mindestens Contributor-Rechten. Das klingt zunächst nach einer Hürde – ist es aber in der Praxis oft nicht. Contributor-Zugänge werden häufig an Gastautoren, freie Mitarbeiter oder externe Redakteure vergeben. Ein solcher Zugang kann durch Phishing, schwache Passwörter oder einen böswilligen Gastautor kompromittiert werden.
Eine aktive Ausnutzung in freier Wildbahn ist zum jetzigen Zeitpunkt (1. August 2026) nicht bekannt. Öffentliche Exploits liegen ebenfalls nicht vor. Das ist jedoch kein Grund zur Entwarnung – dazu später mehr.
wp_postmeta (z. B. über phpMyAdmin) nach Einträgen mit meta_key = '_wps_plan_user_role' und meta_value = 'administrator' suchen. Solche Einträge deuten auf eine Manipulation hin.Die einzige vollständige Lösung ist das Update. Alles Weitere sind flankierende Maßnahmen, die Ihr Risiko generell senken.
https://downloads.wordpress.org/plugin/subscriptions-for-woocommerce.2.0.1.zip bereit. Dies ist die einzige vollständige Behebung der Schwachstelle.Finden Sie unbekannte Administrator-Accounts oder verdächtige Metadaten, sollten Sie sofort alle Passwörter ändern, unbekannte Administratoren entfernen, Ihre Datenbank-Backups auf manipulierte _wps_plan_user_role-Einträge prüfen und die möglichen DSGVO-Pflichten (siehe unten) beachten.
WooCommerce-Shops verarbeiten in der Regel personenbezogene Kundendaten – Namen, Adressen, E-Mail-Adressen, Bestellhistorien und teils auch Zahlungsdaten. Verschafft sich ein Angreifer über CVE-2026-15414 Administrator-Zugriff, ist von einer erheblichen Gefährdung dieser Daten auszugehen. Eine solche Kompromittierung stellt in der Regel eine meldepflichtige Datenpanne nach Art. 33 DSGVO dar.
Als Verantwortlicher müssen Sie die zuständige Datenschutzaufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden nach Kenntnisnahme informieren. Zuständig sind in Deutschland die jeweiligen Landesdatenschutzbehörden (etwa das BayLDA, der LfDI Baden-Württemberg oder die Berliner Beauftragte für Datenschutz). Besteht ein hohes Risiko für die betroffenen Personen, müssen Sie zusätzlich Ihre Kunden benachrichtigen (Art. 34 DSGVO).
Die Konsequenzen bei Versäumnissen sind erheblich: Verstöße gegen die Meldepflicht können nach Art. 83 Abs. 4 DSGVO mit Bußgeldern von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden. Dass Behörden hier keine leeren Drohungen aussprechen, zeigt der Fall Booking.com: Das Unternehmen erhielt wegen einer verspäteten Datenpannenmeldung ein Bußgeld von 475.000 Euro. Hinzu kommen zivilrechtliche Haftungsrisiken gegenüber betroffenen Kunden nach Art. 82 DSGVO. Für KMU empfiehlt sich daher, einen Incident-Response-Prozess einzurichten und alle Maßnahmen gemäß Art. 33 Abs. 5 DSGVO zu dokumentieren.
Dass für CVE-2026-15414 bislang keine aktiven Angriffe bekannt sind, sollte niemanden in falsche Sicherheit wiegen. Ein Blick auf die Statistiken macht die Dringlichkeit deutlich.
Laut dem Patchstack State of WordPress Security in 2026 wurden allein 2025 insgesamt 11.334 neue Schwachstellen im WordPress-Ökosystem gefunden – ein Plus von 42 % gegenüber dem Vorjahr. 91 % davon steckten in Plugins. Besonders alarmierend ist die Geschwindigkeit der Angreifer: Die mediane Zeit bis zur Massenausnutzung stark ausgenutzter Lücken beträgt laut Patchstack nur fünf Stunden nach Veröffentlichung.
Wie schnell WooCommerce-bezogene Rechteausweitungs-Lücken eskalieren können, zeigt der Vergleichsfall der WooCommerce-Payments-Schwachstelle CVE-2023-28121. Wordfence berichtete:
„Große Angriffswellen gegen die Schwachstelle begannen am Donnerstag, dem 14. Juli 2023, und setzten sich über das Wochenende fort, mit einem Höhepunkt von 1,3 Millionen Angriffen gegen 157.000 Websites am Samstag, dem 16. Juli 2023."
Was ein Angreifer mit Administrator-Rechten anstellen kann, fasst die Patchstack Academy zusammen:
„Sobald ein Angreifer administrativen Zugriff auf eine WordPress-Website erlangt hat, kann er alles auf der angegriffenen Website manipulieren, wie es ein normaler Administrator tun würde. Dazu gehört das Hochladen von Plugin- und Theme-Dateien, die bösartige ZIP-Dateien mit Backdoors enthalten können, sowie das Verändern von Beiträgen und Seiten, um Nutzer auf andere schädliche Websites umzuleiten oder Spam einzuschleusen."
Auch der BSI-Lagebericht 2025 zeichnet ein ernüchterndes Bild für kleine und mittlere Unternehmen: Sie erfüllen im Schnitt nur etwa 56 % der Basisanforderungen an IT-Sicherheit und überschätzen ihr Schutzniveau häufig. Bei Ransomware-Angriffen auf deutsche Unternehmen waren zu 80 % KMU betroffen. Angesichts der Tatsache, dass WordPress laut W3Techs 41,5 % aller Websites weltweit betreibt, ist die Angriffsfläche enorm.
CVE-2026-15414 ist eine ernstzunehmende Schwachstelle mit hohem Schadenspotenzial: Aus einem einfachen Gastautor-Zugang wird im schlimmsten Fall ein vollwertiger Administrator – und damit die vollständige Übernahme Ihres Shops. Gleichzeitig ist die Lage beherrschbar, denn ein Patch liegt bereits vor. Anders als bei den 46 % der 2025 offengelegten WordPress-Lücken, die zum Zeitpunkt der Veröffentlichung noch keinen Patch hatten, war die Version 2.0.1 sogar schon vor der CVE-Bekanntmachung verfügbar.
Handeln Sie deshalb jetzt: Prüfen Sie, ob beide Plugins auf Ihrer Website aktiv sind, aktualisieren Sie auf Version 2.0.1 oder neuer, kontrollieren Sie Ihre Administrator-Accounts und minimieren Sie Contributor-Rechte. Fünf Stunden bis zur Massenausnutzung – so lang kann das Zeitfenster bei vergleichbaren Lücken sein. Ein Update dauert deutlich kürzer.