Veröffentlicht am 02.08.2026
Ein Angreifer braucht kein Passwort, keine gestohlenen Zugangsdaten und keinen Insider – ein einziger, selbst gebastelter Datensatz genügt, um sich als Administrator Ihres Online-Shops anzumelden. Genau das ermöglicht eine kritische Sicherheitslücke im weit verbreiteten WordPress-Plugin WooCommerce – Social Login. Seit dem 1. August 2026 ist die Schwachstelle unter der Kennung CVE-2026-8457 öffentlich bekannt, sie trägt den maximal möglichen Schweregrad (CVSS-Score 9.8 von 10) – und sie wird bereits aktiv ausgenutzt. Wer dieses Plugin einsetzt, muss jetzt handeln.
Die Sicherheitsfirma Wordfence hat am 1. August 2026 eine kritische Schwachstelle im Plugin „WooCommerce – Social Login“ des Herstellers WPWeb veröffentlicht. Betroffen sind alle Versionen bis einschließlich 2.8.7.
Das Plugin erlaubt Kunden eines WooCommerce-Shops, sich bequem über externe Dienste wie Apple anzumelden, statt jedes Mal Benutzername und Passwort einzugeben. Genau in dieser Apple-Login-Funktion steckt der fatale Fehler: Ein unauthentifizierter Angreifer – also jemand, der nicht angemeldet ist und keinerlei Zugangsdaten besitzt – kann sich als beliebiger WordPress-Nutzer einloggen, einschließlich der Administratoren.
Wordfence beschreibt das Problem in aller Deutlichkeit:
„This makes it possible for unauthenticated attackers to log in as any existing WordPress user — including administrators — by supplying a forged id_token whose payload contains the target user's email address…“ (Quelle: Wordfence Threat Intelligence)
Auf Deutsch: Angreifer können sich als jeder existierende Nutzer anmelden, indem sie ein gefälschtes Token mit der E-Mail-Adresse des Zielnutzers übermitteln. Der Angriff ist über das Internet ausführbar, benötigt keine Vorkenntnisse über das Ziel außer der (oft öffentlich sichtbaren) E-Mail-Adresse des Administrators und gewährt sofort volle Kontrolle.
Um zu verstehen, warum diese Lücke so gefährlich ist, hilft ein Blick auf den eigentlich vorgesehenen Ablauf des Apple-Logins.
Wenn sich ein Nutzer über Apple anmeldet, sendet Apple ein sogenanntes id_token zurück – ein JWT (JSON Web Token, ein digital signierter Ausweis in Textform). Dieses Token enthält unter anderem die E-Mail-Adresse des Nutzers. Entscheidend ist: Apple signiert dieses Token kryptografisch mit einem geheimen Schlüssel. Jede Website, die den Login akzeptiert, muss die Signatur des Tokens gegen Apples öffentliche Schlüssel prüfen. Nur so ist sichergestellt, dass das Token wirklich von Apple stammt und nicht gefälscht wurde.
Genau diese Prüfung findet im WooCommerce-Social-Login-Plugin nicht statt. Der zuständige Programmteil dekodiert das Token lediglich (base64-Dekodierung – ein simples Umwandeln von Text, keine Sicherheitsprüfung) und liest die enthaltene E-Mail-Adresse aus. Es wird:
In der Fachsprache wird diese Fehlerklasse als CWE-289 (Authentication Bypass by Alternate Name) geführt – also das Umgehen der Authentifizierung über einen alternativen Weg.
Erschwerend kommt hinzu: Für den Login-Vorgang wird üblicherweise ein Nonce benötigt – ein einmaliges Sicherheitstoken, das Anfragen absichern soll. Doch dieses Nonce ist auf der Login-Seite über ein JavaScript-Objekt öffentlich für jeden abrufbar, auch für nicht angemeldete Besucher. Damit fällt auch diese letzte kleine Hürde weg.
Ein Angreifer muss also nur ein Token basteln, das die E-Mail-Adresse des Administrators enthält, das öffentlich sichtbare Nonce mitschicken – und das Plugin richtet sofort eine authentifizierte Sitzung als dieser Administrator ein. Das VulDB Data Team fasst die Tragweite so zusammen:
„The vulnerability in the WooCommerce - Social Login plugin represents a critical authentication bypass flaw that undermines the security of WordPress installations… The operational impact of this vulnerability extends beyond simple unauthorized access to encompass potential full system compromise.“ (Quelle: VulDB)
Betroffen sind alle Websites, die das Plugin „WooCommerce – Social Login“ des Herstellers WPWeb in einer Version bis einschließlich 2.8.7 einsetzen. Das Plugin wird über den Marktplatz CodeCanyon vertrieben und verzeichnet dort 3.564 Verkäufe.
Besonders relevant ist das für den deutschsprachigen Raum: WooCommerce hat im DACH-Raum einen Marktanteil von über 14 % und ist damit eine der meistgenutzten Shop-Lösungen. Wer einen WooCommerce-Shop betreibt und den Komfort des Social Logins anbietet, sollte die folgenden Prüfschritte unbedingt durchgehen.
Weil die Lücke bereits aktiv ausgenutzt wird, gilt: Handeln Sie sofort. Der Hersteller WPWeb hat den Fehler behoben.
Wenn Sie Anzeichen für eine erfolgreiche Kompromittierung finden, sollten Sie zusätzlich Ihre Dateien auf eingeschleuste Schadsoftware prüfen – dazu gleich mehr.
Die Erfahrung zeigt: Sobald technische Details öffentlich sind, geht es schnell. Laut aktuellen Statistiken beträgt die durchschnittliche Zeit von der Veröffentlichung einer Schwachstelle bis zur massenhaften Ausnutzung nur fünf Stunden. Jeder Tag ohne Update ist ein Risiko.
Diese Schwachstelle ist deshalb so brisant, weil sie einem Angreifer direkt volle Administratorrechte verschafft – ohne jede Hürde. Wer die Kontrolle über den WordPress-Administrator hat, kann praktisch alles tun:
Zur Einordnung: Rund 13.000 WordPress-Websites werden täglich gehackt, und allein im Jahr 2025 wurden 11.334 neue WordPress-Schwachstellen registriert – ein Anstieg von 42 % gegenüber dem Vorjahr. WordPress-Sicherheit ist längst kein Nischenthema mehr, sondern ein permanentes Betriebsrisiko, dem sich jeder Shop-Betreiber stellen muss.
Ein Auth-Bypass, der unbefugten Zugriff auf Kundendaten in Ihrem WooCommerce-Shop ermöglicht, ist rechtlich eine Verletzung des Schutzes personenbezogener Daten im Sinne von Art. 4 Nr. 12 DSGVO – umgangssprachlich eine Datenpanne.
Falls Sie Anzeichen dafür haben, dass die Lücke bei Ihnen ausgenutzt wurde, gelten klare Fristen und Pflichten:
Werden diese Pflichten versäumt, drohen Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Dokumentieren Sie deshalb jeden Schritt Ihrer Reaktion sorgfältig – auch das gehört zur Nachweispflicht.
CVE-2026-8457 ist ein Musterbeispiel für eine Schwachstelle, die man nicht auf die lange Bank schieben darf: maximaler Schweregrad (CVSS 9.8), aus der Ferne ohne Zugangsdaten ausnutzbar, direkter Administratorzugriff – und bereits aktiv ausgenutzt. Die gute Nachricht: Der Hersteller hat mit Version 2.8.8 bereits einen Patch bereitgestellt, der die fehlende Signaturprüfung des Apple-Tokens behebt.
Wenn Sie das Plugin „WooCommerce – Social Login“ einsetzen, gibt es nur eine richtige Reaktion: Sofort auf Version 2.8.8 aktualisieren – oder das Plugin bis zum Update deaktivieren. Prüfen Sie anschließend Ihre Benutzerliste auf fremde Administratoren, setzen Sie alle Admin-Passwörter zurück und werfen Sie einen Blick in Ihre Logs. Der Aufwand von wenigen Minuten schützt Sie vor einem potenziellen Totalausfall Ihres Shops, dem Diebstahl sensibler Kundendaten und empfindlichen DSGVO-Bußgeldern.
Sie sind unsicher, ob Ihre Website betroffen ist oder bereits kompromittiert wurde? Als Beratung für Website-Sicherheit und DSGVO unterstützt Sie shieldgaps.com bei der Prüfung, Bereinigung und rechtssicheren Dokumentation.