Veröffentlicht am 07.07.2026
Ein Angreifer braucht nur einen ganz normalen Verkäufer-Zugang auf Ihrem Online-Marktplatz – und kann sich damit selbst zum Administrator machen. Genau das ermöglicht eine schwerwiegende Sicherheitslücke im beliebten WordPress-Plugin Dokan Pro, dem führenden Baustein für WooCommerce-Marktplätze mit mehreren Verkäufern. Die Schwachstelle mit der Kennung CVE-2026-12224 betrifft alle Versionen bis einschließlich 5.0.4 und wird mit einem CVSS-Score von 8.8 (HIGH) als hochgefährlich eingestuft. Wer betroffen ist, sollte jetzt handeln – nicht nächste Woche.
Sicherheitsforscher haben in Dokan Pro eine sogenannte Privilege-Escalation-Schwachstelle entdeckt – das ist eine Lücke, über die ein Angreifer sich mehr Rechte verschaffen kann, als ihm eigentlich zustehen. Konkret: Ein authentifizierter Nutzer mit einfachem Verkäufer-Zugang (Vendor) kann sich – oder einem anderen Konto – beliebige WordPress-Rechte zuweisen, bis hin zu vollen Administratorrechten.
Das Resultat ist die vollständige Übernahme der Website (im Fachjargon „Full Site Takeover"). Der Angreifer hat danach dieselbe Kontrolle wie der eigentliche Betreiber: Er kann Kundendaten auslesen, Schadcode einschleusen, Inhalte manipulieren und die gesamte Datenbank kopieren.
Die Lücke wurde am 30. Juni 2026 vom Sicherheitsforscher 0xd4rk5id3 (EnvoraSec) über das Wordfence Bug-Bounty-Programm gemeldet und am selben Tag offiziell als CVE-2026-12224 veröffentlicht. Der Hersteller weDevs (Dokan, Inc.) hatte bereits am 19. Juni 2026 mit Version 5.0.5 einen Patch bereitgestellt.
Dokan Pro bringt ein Modul namens „Vendor Staff" mit. Damit können Verkäufer auf einem Marktplatz eigene Mitarbeiter-Konten anlegen und deren Berechtigungen verwalten. Für die Rechteverwaltung nutzt das Plugin einen sogenannten REST-Endpoint – das ist eine Programmierschnittstelle, über die Anfragen von außen an die Website gesendet werden können.
Der Fehler steckt im Handler update_capabilities() dieses Endpoints unter der Adresse /wp-json/dokan-pro/v1/vendor-staff/update-capabilities. Das Problem: Der Handler nimmt die gewünschten Berechtigungen (sogenannte „Capabilities") direkt aus der Anfrage entgegen und reicht sie ungeprüft an die WordPress-Funktion WP_User::add_cap() weiter. Es gibt keine Positivliste (Allowlist), die festlegt, welche Rechte überhaupt vergeben werden dürfen.
Die einzige Kontrolle: Es wird geprüft, ob der Aufrufer die Berechtigung dokandar besitzt. Und genau diese Berechtigung erhält jedes Vendor-Konto standardmäßig. Damit ist die Hürde praktisch nicht vorhanden.
Der Angriff läuft in wenigen Schritten ab:
'administrator': true oder 'manage_options': true enthält.wp_usermeta.Wordfence, die für WordPress-Schwachstellen zuständige CVE-Vergabestelle, beschreibt die Lücke so:
„The Dokan Pro plugin for WordPress is vulnerable to privilege escalation via update_capabilities REST Endpoint in all versions up to, and including, 5.0.4. […] This makes it possible for authenticated attackers with a self-provisioned Vendor-level access and above, on sites with the Vendor Staff module enabled, to grant arbitrary WordPress capabilities, including administrator, to any vendor_staff account, leading to a full site takeover." (Wordfence / Defiant Inc.)
Wichtig zu wissen: Es existiert bereits ein öffentlich dokumentierter Proof-of-Concept (veröffentlicht von Atomic Edge am 30. Juni 2026), der den Angriff über einen einfachen PHP-basierten Request demonstriert. Das senkt die Einstiegshürde für Angreifer weiter.
Betroffen sind Betreiber von WooCommerce-Marktplätzen, die das Plugin Dokan Pro in Version 5.0.4 oder älter einsetzen – und bei denen das Vendor-Staff-Modul aktiviert ist. Ist das Modul deaktiviert, ist das Risiko deutlich geringer, ein Update bleibt aber dringend empfohlen.
Die Verbreitung ist erheblich: Dokan betreibt nach Herstellerangaben über 50.000 aktive Online-Marktplätze weltweit. Die kostenlose Basisversion Dokan Lite zählt mehr als 70.000 aktive Installationen auf WordPress.org, insgesamt gab es über 3,9 Millionen Downloads. Die kostenpflichtige Pro-Version, um die es hier geht, wird auf rund 15.000 aktive Verkäufe geschätzt (Wordfence, August 2025).
Ein besonders kritischer Punkt: Dokan Pro ist ein Premium-Plugin und wird nicht automatisch über WordPress.org aktualisiert. Betreiber müssen das Update also aktiv und manuell einspielen – ein automatischer Schutz greift hier nicht.
wp_usermeta (etwa über phpMyAdmin oder WP-CLI) nach auffälligen Einträgen mit folgender Abfrage:
wp user remove-cap [user_id] administrator/wp-json/dokan-pro/v1/vendor-staff/update-capabilities blockieren, die Administrator-Rechte im Datenpaket enthalten.Der CVSS-Score von 8.8 verdeutlicht das Gefahrenpotenzial: geringe Angriffskomplexität, niedriger Rechtebedarf (nur Vendor-Zugang), Ausnutzbarkeit über das Netzwerk und vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit. Das Sherlock Forensics Team ordnet es so ein:
„A CVSS score of 8.8 means this vulnerability is straightforward to exploit, likely to cause significant damage or both. For startups and small companies operating without a dedicated security team, vulnerabilities at this severity level represent real operational risk rather than theoretical concern." (Sherlock Forensics Team)
Zum jetzigen Zeitpunkt ist keine aktive Massenausnutzung bekannt (EPSS-Wert: 0,25 %). Das ist eine gute Nachricht – aber kein Grund zur Entwarnung. Denn laut Patchstack liegt die mediane Zeit bis zur Massenausnutzung bei hochgefährlichen WordPress-Lücken bei nur fünf Stunden nach Bekanntgabe. Und ein Proof-of-Concept ist bereits öffentlich verfügbar. Das Zeitfenster für ein Update ist also denkbar knapp.
Zur Einordnung ins Gesamtbild: Im Jahr 2025 wurden im WordPress-Ökosystem 11.334 neue Schwachstellen entdeckt – ein Plus von 42 % gegenüber dem Vorjahr. 91 % davon steckten in Plugins, nicht im WordPress-Kern. Und ausgerechnet bei Premium-Komponenten wie Dokan Pro waren laut Patchstack 76 % der Schwachstellen in realen Angriffen ausnutzbar.
Für deutsche Unternehmen ist CVE-2026-12224 nicht nur ein IT-Problem, sondern auch ein rechtliches. Bei erfolgreicher Ausnutzung erhält der Angreifer Zugriff auf gespeicherte Kundendaten – Namen, Adressen, Zahlungsdaten. Das hat konkrete Folgen:
Auch kleine Unternehmen ohne eigenen Datenschutzbeauftragten sind verpflichtet, Datenpannen zu dokumentieren und gegebenenfalls zu melden. Zuständig ist die jeweilige Landesdatenschutzbehörde – etwa das BayLDA in Bayern, der LfDI in Baden-Württemberg oder die LDI NRW in Nordrhein-Westfalen.
CVE-2026-12224 ist eine ernstzunehmende Lücke, die im schlimmsten Fall Ihren gesamten Marktplatz in fremde Hände gibt. Die gute Nachricht: Der Patch ist verfügbar, und die Behebung ist unkompliziert. Wenn Sie Dokan Pro einsetzen, gilt daher: Prüfen Sie jetzt Ihre Version und aktualisieren Sie umgehend auf mindestens Version 5.0.5. Können Sie nicht sofort updaten, deaktivieren Sie das Vendor-Staff-Modul als schnelle Zwischenlösung.
Angesichts des öffentlich verfügbaren Angriffscodes und der historisch sehr kurzen Zeitspanne bis zur Massenausnutzung sollten Sie nicht abwarten. Ein Update, das heute fünf Minuten dauert, erspart Ihnen im Ernstfall eine 72-Stunden-Meldefrist, mögliche Bußgelder und den Vertrauensverlust Ihrer Kunden.