Veröffentlicht am 17.07.2026
Wer auf seiner WordPress-Website Veranstaltungstickets oder RSVP-Anmeldungen über das Plugin Event Tickets and Registration von Nexcess/StellarWP verkauft, sollte jetzt handeln: Eine Sicherheitslücke mit der Kennung CVE-2026-57705 erlaubt es nicht angemeldeten Angreifern, unbefugte Schreibvorgänge auf der Website durchzuführen – etwa Ticketdaten, Bestellinformationen oder Teilnehmerlisten zu manipulieren. Ganz ohne Login, ohne Passwort, ohne Zutun eines Nutzers. Betroffen sind alle Plugin-Versionen bis einschließlich 5.28.5. Ein Patch ist bereits verfügbar.
Am 13. Juli 2026 wurde die Schwachstelle CVE-2026-57705 offiziell durch die US-amerikanische Schwachstellendatenbank NVD (NIST) veröffentlicht. Es handelt sich um eine sogenannte Missing-Authorization-Schwachstelle – also eine fehlende Zugriffskontrolle. Im Klartext: An einem oder mehreren Endpunkten des Plugins fehlt die Prüfung, ob der Anfragende überhaupt berechtigt ist, die entsprechende Aktion durchzuführen.
Entdeckt und gemeldet wurde die Lücke am 19. Juni 2026 durch den Sicherheitsforscher „dunvu0“ über das Vulnerability Disclosure Program (VDP) des Anbieters Patchstack. Bereits am 29. Juni 2026 hat der Hersteller reagiert und mit Version 5.28.5.1 einen Patch veröffentlicht.
Der offizielle Schweregrad liegt bei einem CVSS-Wert von 7,5 von 10 (HIGH). Die NVD beschreibt die Lücke so:
„Missing Authorization vulnerability in Nexcess Event Tickets event-tickets allows Exploiting Incorrectly Configured Access Control Security Levels. This issue affects Event Tickets: from n/a through <= 5.28.5.“
– NVD / NIST (National Vulnerability Database)
Interessant: Der Sicherheitsanbieter Wordfence bewertet dieselbe Schwachstelle etwas milder mit CVSS 5.3 (Medium). Der Unterschied liegt in der Einschätzung, wie umfangreich die möglichen Schreiboperationen tatsächlich sind. Unabhängig von der genauen Zahl gilt aber: Die Lücke ist real, sie erfordert keinerlei Anmeldung, und der Anbieter hat sie als so relevant eingestuft, dass er einen Notfall-Patch nachgeschoben hat.
WordPress-Plugins stellen häufig sogenannte Endpunkte bereit – das sind Web-Adressen (etwa über die WordPress-REST-API oder über die Datei admin-ajax.php), über die die Website im Hintergrund Daten austauscht. Damit nur berechtigte Personen bestimmte Aktionen ausführen können, muss der Programmcode vor jeder sensiblen Aktion prüfen: „Darf dieser Nutzer das überhaupt?“ In WordPress geschieht das üblicherweise über eine Funktion namens current_user_can() – eine Berechtigungsprüfung.
Genau diese Prüfung fehlt bei CVE-2026-57705 an einer oder mehreren Stellen. Fachlich wird das als CWE-862 (Missing Authorization) klassifiziert und fällt unter den Punkt A1: Broken Access Control der OWASP Top 10 – der bekanntesten Liste der gefährlichsten Web-Schwachstellen.
Der technische Angriffsweg ist denkbar einfach: Ein Angreifer sendet gezielt präparierte HTTP-Anfragen (typischerweise POST-Requests) an den ungeschützten Endpunkt und kann so Schreiboperationen auslösen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N beschreibt die Rahmenbedingungen:
Für Angreifer besonders attraktiv sind solche Lücken, weil sie sich automatisiert in großem Stil ausnutzen lassen. Patchstack warnt ausdrücklich:
„Vulnerabilities like this one are used in mass-exploit campaigns. Attackers use these to attack thousands of websites at a time, regardless of traffic size or popularity. As immediate action, update the affected plugin.“
– Patchstack (Vulnerability Disclosure Program)
Mit anderen Worten: Es spielt keine Rolle, ob Ihre Website groß oder klein, bekannt oder unbekannt ist. Automatisierte Angriffe durchsuchen wahllos das Internet nach verwundbaren Installationen.
Betroffen sind alle WordPress-Websites, die das Plugin Event Tickets and Registration (von Nexcess/StellarWP, gehört zu Liquid Web) in einer Version bis einschließlich 5.28.5 einsetzen. Laut WordPress.org hat das Plugin über 90.000 aktive Installationen weltweit (Stand: Juli 2026).
Gerade für deutsche KMU ist die Lücke relevant: Das Plugin wird häufig für Veranstaltungen, Workshops, Seminare oder Konzerte genutzt – und verarbeitet dabei personenbezogene Daten wie Namen, E-Mail-Adressen, teils Telefonnummern und – über Zahlungsdienste wie Stripe oder PayPal – auch Zahlungsdaten. Damit rückt neben dem technischen auch das datenschutzrechtliche Risiko in den Vordergrund (dazu weiter unten mehr).
Ein Warnzeichen: Das Plugin hat seit 2024 bereits mindestens 10 dokumentierte Sicherheitslücken (CVEs) erhalten, darunter CVE-2025-11517 (Umgehung der Ticketzahlung, CVSS 7.5) und CVE-2026-42662 (ebenfalls Missing Authorization, CVSS 5.3). Das deutet auf strukturelle Sicherheitsdefizite hin und macht ein konsequentes Update-Management umso wichtiger.
Wird die Lücke bereits aktiv ausgenutzt? Stand 17. Juli 2026 gibt es keinen öffentlich bekannten Proof-of-Concept-Exploit und keine bestätigten Angriffe in freier Wildbahn. Feedly Threat Intelligence formuliert es so: „There is no evidence that a public proof-of-concept exists. There is no evidence of proof of exploitation at the moment.“ Das IONIX-Forschungsteam beobachtet jedoch bereits aktiv Ausnutzungsversuche und empfiehlt sofortiges Patchen. Der EPSS-Score (eine Prognose der Ausnutzungswahrscheinlichkeit) liegt aktuell bei moderaten 0,35 %. Die Betonung liegt auf aktuell – bei einer öffentlich bekannten, ungepatchten Lücke kann sich das schnell ändern.
ihre-domain.de/wp-admin).wp plugin list --name=event-tickets --fields=name,version,status/wp-json/tribe/ oder /wp-admin/admin-ajax.php, um mögliche Ausnutzungsversuche zu erkennen.Die gute Nachricht: Ein Patch ist verfügbar. Der Hersteller hat die Lücke bereits am 29. Juni 2026 mit Version 5.28.5.1 geschlossen. Auch die neuere Version 5.29.0.1 (veröffentlicht am 10. Juli 2026) enthält den Fix. Wordfence empfiehlt ein Update auf Version 5.28.5.1 oder neuer.
/wp-json/tribe/* und admin-ajax.php.Warum die Eile? Patchstack beziffert die mediane Zeit bis zur ersten Massenausnutzung hochgefährlicher WordPress-Schwachstellen auf nur fünf Stunden nach Veröffentlichung. Wer erst in ein paar Wochen aktualisiert, spielt ein riskantes Spiel.
CVE-2026-57705 ist Teil eines größeren Trends. Der Patchstack-Bericht „State of WordPress Security in 2026“ zeichnet ein deutliches Bild:
„Overall 11,334 new vulnerabilities were found in the WordPress ecosystem in 2025 — that's a 42% increase compared to 2024. Broken Access Control was the most exploited vulnerability. The weighted median time to first exploit is 5 hours.“
– Patchstack, State of WordPress Security in 2026
2025 wurden also 11.334 neue WordPress-Schwachstellen entdeckt – ein Plus von 42 % gegenüber dem Vorjahr. Und genau die Kategorie „Broken Access Control“, zu der auch unsere Lücke gehört, war die am häufigsten ausgenutzte. Besorgniserregend ist zudem, dass 46 % aller 2025 gemeldeten Schwachstellen zum Zeitpunkt der Offenlegung noch keinen Patch hatten. Bei CVE-2026-57705 ist das anders – hier gab es den Patch sogar schon vor der öffentlichen Bekanntmachung. Diesen Vorsprung sollten Website-Betreiber nutzen.
Allein in der Woche vom 6. bis 12. Juli 2026 meldete Wordfence 267 Schwachstellen in 222 Plugins und 6 Themes – 61 davon waren Missing-Authorization-Lücken. CVE-2026-57705 ist also nur eine von vielen, aber wegen der 90.000 Installationen und der Verarbeitung personenbezogener Daten besonders bedeutsam.
Da das Plugin personenbezogene Daten von Veranstaltungsteilnehmern verarbeitet, hat die Lücke eine klare datenschutzrechtliche Dimension. Wird CVE-2026-57705 aktiv ausgenutzt und werden dabei personenbezogene Daten manipuliert oder unbefugt zugegriffen, liegt eine Datenschutzverletzung im Sinne von Art. 4 Nr. 12 DSGVO vor. Dann gilt:
Wichtig – und das entlastet: Nicht jede vorhandene Schwachstelle löst automatisch eine Meldepflicht aus. Entscheidend ist, ob die Lücke tatsächlich ausgenutzt wurde und personenbezogene Daten betroffen sind. Michael Will, Präsident des Bayerischen Landesamts für Datenschutzaufsicht (BayLDA), formuliert die Erwartungshaltung der Behörden (im Kontext einer vergleichbaren Schwachstelle) so:
„Verantwortliche müssen nun umgehend aktiv werden, um die eigenen Systeme zu prüfen und die Schwachstelle zu beseitigen. Verstöße gegen die Sicherheitsanforderungen der Datenschutz-Grundverordnung können von uns mit empfindlichen Geldbußen geahndet werden.“
– Michael Will, BayLDA
Dass es sich nicht um eine leere Drohung handelt, zeigen die Zahlen: Deutsche Datenschutzbehörden verhängten 2025 insgesamt 249 Bußgelder mit einer Gesamthöhe von rund 46,9 Mio. Euro. Das höchste Einzelbußgeld 2025 in Deutschland betrug 45 Mio. Euro (Vodafone, verhängt durch den BfDI) – unter anderem wegen unzureichender Authentifizierungsprozesse. Gemeldet wurden 2025 zudem 10.259 Datenpannen (nach 8.623 im Vorjahr).
Praxistipp: Dokumentieren Sie das durchgeführte Update auf Version 5.28.5.1 oder 5.29.0.1 mit Datum und bewahren Sie den Nachweis auf. Im Zweifelsfall ist das ein wichtiger Beleg dafür, dass Sie Ihrer Pflicht zu angemessenen technischen Schutzmaßnahmen nach Art. 32 DSGVO nachgekommen sind.
CVE-2026-57705 ist eine ernstzunehmende, aber gut beherrschbare Gefahr. Die Lücke lässt sich ohne Anmeldung aus der Ferne ausnutzen, betrifft über 90.000 Installationen und ermöglicht die Manipulation von Ticket- und Teilnehmerdaten. Der entscheidende Vorteil für Sie: Der Patch existiert bereits – und war sogar vor der öffentlichen Bekanntmachung verfügbar.
Aktuell gibt es noch keinen öffentlichen Exploit und keine bestätigten Angriffe. Doch angesichts einer medianen Ausnutzungszeit von nur fünf Stunden bei kritischen WordPress-Lücken und der aktiven Beobachtung von Angriffsversuchen durch IONIX sollten Sie nicht abwarten. Prüfen Sie noch heute die installierte Version, aktualisieren Sie auf 5.28.5.1 oder 5.29.0.1 und aktivieren Sie automatische Updates. Wer diese wenigen Schritte umsetzt, schließt die Tür, bevor jemand hindurchgeht – und erspart sich im schlimmsten Fall eine meldepflichtige Datenpanne samt behördlichem Nachspiel.