Veröffentlicht am 15.08.2026
Stellen Sie sich vor, ein Fremder könnte in Ihrem Onlineshop eine Bestellung als „bezahlt" markieren – ohne dass jemals Geld geflossen ist. Genau dieses Szenario beschreibt eine neu gemeldete Sicherheitslücke im WooCommerce-Plugin Epeken All Kurir for WooCommerce. Angreifer benötigen dafür weder ein Benutzerkonto noch ein Passwort. Sie müssen sich nicht einmal in Ihrem Shop anmelden. Für Betreiber kleiner und mittlerer Onlineshops in Deutschland ist das ein Grund, jetzt genau hinzuschauen.
Die Schwachstelle wird unter der Kennung CVE-2026-16739 geführt – das ist die international eindeutige Nummer, unter der Sicherheitslücken katalogisiert werden. Sie betrifft alle Versionen des Plugins bis einschließlich 2.1.2 und wurde am 14. August 2026 vom Sicherheitsdienstleister FreshySites in einem Security-Bulletin veröffentlicht. Der Schweregrad wird mit einem CVSS-Wert von 5.9 als mittel eingestuft. CVSS ist ein standardisiertes Punktesystem von 0 bis 10, das die Gefährlichkeit einer Sicherheitslücke bewertet.
Das Plugin Epeken All Kurir for WooCommerce dient in WooCommerce-Shops – dem populären Shop-System für WordPress – zur Anbindung an einen Kurier- beziehungsweise Versanddienstleister. Im Zuge dieser Anbindung verarbeitet das Plugin auch Vorgänge rund um die Zahlungsbestätigung von Bestellungen.
Genau an dieser Stelle liegt das Problem. Laut der Meldung enthält das Plugin bis einschließlich Version 2.1.2 eine Schwachstelle in der Zahlungsbestätigung. Nicht authentifizierte Angreifer – also Personen, die weder eingeloggt noch anderweitig berechtigt sind – können Anfragen an den Shop senden, die beliebige Bestellungen als bestätigt markieren. Und unter einer bestimmten, vom Standard abweichenden Konfiguration lassen sich Bestellungen sogar als bezahlt kennzeichnen.
Der Kern des Fehlers: Das Plugin prüft nicht ausreichend, ob eine Bestätigung tatsächlich vom rechtmäßigen Inhaber der Bestellung stammt – und ob wirklich eine Zahlung erfolgt ist. Das System vertraut der eingehenden Anfrage also blind, statt sie gegen die tatsächlichen Fakten zu prüfen. Diese fehlende Berechtigungs- und Plausibilitätsprüfung öffnet die Tür für Missbrauch.
Man kann sich das wie einen Türsteher vorstellen, der jede Person durchwinkt, die behauptet, eingeladen zu sein – ohne die Gästeliste zu prüfen. In der Fachsprache spricht man von einer fehlenden Autorisierungsprüfung. Das bedeutet: Der Server nimmt eine Anweisung entgegen (hier: „markiere diese Bestellung als bestätigt/bezahlt") und führt sie aus, ohne zu kontrollieren, ob der Absender überhaupt das Recht dazu hat.
In einem funktionierenden Bezahlprozess sollte eine Bestellung erst dann als bezahlt gelten, wenn der Zahlungsdienstleister – etwa ein Kreditkarten- oder Überweisungsanbieter – den Geldeingang bestätigt. Bei dieser Schwachstelle lässt sich dieser Kontrollschritt jedoch umgehen. Ein Angreifer kann eine entsprechend präparierte Anfrage an den Shop senden, und das Plugin ändert daraufhin den Status der Bestellung.
Zwei Stufen sind dabei zu unterscheiden:
Gerade die zweite Stufe ist die wirtschaftlich brisante: Wird eine Bestellung fälschlich als bezahlt geführt, könnte im schlimmsten Fall Ware versendet werden, für die nie ein Zahlungseingang erfolgt ist.
Betroffen sind Betreiber von WooCommerce-Shops, die das Plugin Epeken All Kurir for WooCommerce in einer Version bis einschließlich 2.1.2 installiert und aktiviert haben. Laut Meldung gibt es mindestens 400 aktive Installationen dieses Plugins.
Das ist im Vergleich zu großen Plugins eine überschaubare Zahl – aber für jeden einzelnen betroffenen Shop kann die Lücke konkrete finanzielle Folgen haben. Wenn Sie einen Onlineshop mit WooCommerce betreiben und diese Kurier-Anbindung nutzen, sollten Sie den folgenden Abschnitt besonders sorgfältig lesen.
Sie müssen kein Technikexperte sein, um festzustellen, ob Ihr Shop verwundbar ist. Gehen Sie diese Schritte durch:
Notieren Sie sich das Ergebnis. Falls das Plugin installiert und in einer betroffenen Version aktiv ist, sollten Sie unmittelbar handeln.
In der vorliegenden Meldung wird kein bereits verfügbares Update genannt, das die Lücke behebt. Das bedeutet: Sie sollten sich nicht allein auf ein Update verlassen, sondern zunächst das Risiko aktiv begrenzen. Gehen Sie pragmatisch vor:
Ob die Schwachstelle aktiv von Angreifern ausgenutzt wird, ist laut dem vorliegenden Material unbekannt. Das ist keine Entwarnung – es bedeutet lediglich, dass keine bestätigten Angriffe gemeldet wurden. Gerade bei Lücken, die keine Anmeldung erfordern und einen direkten wirtschaftlichen Vorteil bieten, ist Vorsicht geboten. Wer wartet, bis erste Angriffe dokumentiert sind, handelt oft zu spät.
Mit einem CVSS-Wert von 5.9 liegt die Lücke im mittleren Bereich. Das relativiert sich jedoch, wenn man den möglichen praktischen Schaden betrachtet. Zwar erlaubt die Schwachstelle keine vollständige Übernahme des Servers oder den Abfluss großer Datenmengen. Der wirtschaftliche Kern ist aber unmittelbar spürbar: Bestellungen könnten ohne echten Zahlungseingang als bezahlt gelten.
Für einen kleinen Onlineshop kann das direkte finanzielle Folgen haben – etwa, wenn Ware versendet wird, für die kein Geld eingegangen ist. Hinzu kommt der Aufwand, Bestellungen manuell zu prüfen und fehlerhafte Statusänderungen zu bereinigen. Der mittlere Schweregrad sollte daher nicht zu Sorglosigkeit verleiten.
Aus dem vorliegenden Material geht nicht hervor, dass durch diese Schwachstelle personenbezogene Daten – etwa Kundendaten – abgeflossen sind oder abgeflossen sein könnten. Im Vordergrund steht die unbefugte Änderung des Bestell- und Zahlungsstatus, nicht der Datendiebstahl.
Dennoch gilt: Falls Sie im Zuge Ihrer Prüfung feststellen, dass unbefugte Zugriffe auf Ihren Shop stattgefunden haben und dabei personenbezogene Daten betroffen sein könnten, greifen die Melde- und Dokumentationspflichten der Datenschutz-Grundverordnung. Dokumentieren Sie in einem solchen Fall Ihre Feststellungen sorgfältig und lassen Sie im Zweifel fachlich prüfen, ob eine Meldung an die zuständige Aufsichtsbehörde erforderlich ist. Grundsätzlich empfiehlt es sich, sicherheitsrelevante Vorfälle intern zu protokollieren – auch dann, wenn zunächst keine Meldepflicht besteht.
Die Schwachstelle CVE-2026-16739 im Plugin Epeken All Kurir for WooCommerce zeigt einmal mehr, wie ein einzelnes Plugin zum Einfallstor werden kann. Angreifer benötigen keine Anmeldung, um Bestellungen als bestätigt und unter bestimmten Einstellungen sogar als bezahlt zu markieren. Betroffen sind alle Versionen bis einschließlich 2.1.2, mindestens 400 Shops setzen das Plugin aktiv ein.
Die wichtigsten Schritte in Kürze: Prüfen Sie, ob das Plugin bei Ihnen installiert und in einer betroffenen Version aktiv ist. Legen Sie ein Backup an, spielen Sie ein Update ein, sobald es verfügbar ist, und ziehen Sie die vorübergehende Deaktivierung in Betracht, wenn die Funktion nicht zwingend gebraucht wird. Kontrollieren Sie Ihre Bestellungen auf ungewöhnliche Statusänderungen und gleichen Sie „bezahlt"-Meldungen mit den echten Zahlungseingängen ab.
Der Schweregrad ist mittel, aber die wirtschaftliche Konsequenz für einen kleinen Shop kann durchaus spürbar sein. Wer jetzt handelt, schließt die Lücke, bevor daraus ein realer Schaden wird. Behalten Sie die Herstellerseite und Ihr Plugin-Menü im Blick, damit Sie ein bereitgestelltes Sicherheitsupdate zeitnah einspielen können.
Quelle: Security-Bulletin von FreshySites vom 14. August 2026 zu CVE-2026-16739.