Veröffentlicht am 07.08.2026
Stellen Sie sich vor: Ein Angreifer, der Ihre Website noch nie zuvor besucht hat, keinen Benutzernamen und kein Passwort besitzt, verschafft sich mit einem einzigen präparierten Aufruf volle Administratorrechte über Ihren Online-Shop. Kein Anklicken eines Links durch einen Mitarbeiter, keine gestohlenen Zugangsdaten – einfach eine Netzwerkanfrage, und der Angreifer sitzt im Kontrollzentrum Ihres WordPress-Systems. Genau dieses Szenario beschreibt die Schwachstelle CVE-2026-28005 im weit verbreiteten Plugin Kadence WooCommerce Email Designer.
Mit einem CVSS-Score von 9,8 von 10 zählt diese Sicherheitslücke zur höchsten Gefahrenkategorie. Sie betrifft alle Plugin-Versionen bis einschließlich 1.5.19 – und ein Sicherheitsupdate steht bereits bereit. Wenn Sie einen WooCommerce-Shop betreiben und dieses Plugin nutzen, ist dieser Artikel Ihre To-do-Liste für die nächste Stunde.
Am 23. Juli 2026 meldete der Sicherheitsforscher „daroo“ über das Bug-Bounty-Programm der Sicherheitsfirma Patchstack eine kritische Schwachstelle im Plugin Kadence WooCommerce Email Designer. Dieses Plugin wird von WooCommerce-Betreibern eingesetzt, um die automatisierten E-Mails ihres Shops – etwa Bestellbestätigungen oder Versandbenachrichtigungen – optisch anzupassen. Entwickelt wird es von Nexcess (StellarWP/Liquid Web).
Die Schwachstelle wurde am 6. August 2026 offiziell als CVE-2026-28005 veröffentlicht und in der NIST National Vulnerability Database (NVD) sowie bei MITRE aufgenommen. Es handelt sich um eine sogenannte Privilege Escalation – zu Deutsch: eine unbefugte Rechteausweitung. Das Besondere und Gefährliche daran: Sie funktioniert ohne jegliche Authentifizierung. Ein Angreifer benötigt weder ein Benutzerkonto noch irgendwelche Vorkenntnisse über Ihr System.
Die gute Nachricht vorweg: Der Hersteller hat schnell reagiert. Bereits am 28./29. Juli 2026 – also vor der öffentlichen Bekanntmachung der CVE – erschien Version 1.5.19.1 mit dem lapidaren Changelog-Eintrag „Stricter checks in the email preview“ (strengere Prüfungen in der E-Mail-Vorschau). Das Update ist verfügbar und muss dringend eingespielt werden.
Die Schwachstelle ist als CWE-862 (Missing Authorization) klassifiziert – auf Deutsch: eine fehlende Autorisierungsprüfung. Was bedeutet das konkret?
Das Plugin stellt eine Funktion bereit, mit der man die E-Mail-Vorlagen des Shops in der WordPress-Customizer-Oberfläche live in der Vorschau betrachten kann. Eine solche Funktion sollte eigentlich prüfen: „Ist die Person, die diese Vorschau aufruft, überhaupt berechtigt?“ Genau diese Prüfung fehlte in den betroffenen Versionen. Der Endpunkt – also die Schnittstelle, an die man eine Anfrage schickt – nahm Befehle entgegen, ohne die Berechtigung des Absenders zu kontrollieren.
Ein Angreifer konnte dadurch einen speziell präparierten HTTP-Request an diese Vorschau-Funktion senden und sich so Administratorrechte verschaffen. Der offizielle CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H übersetzt sich in Klartext so:
Kurz: die denkbar gefährlichste Kombination. Nach erfolgreicher Ausnutzung kann ein Angreifer die vollständige Kontrolle über die WordPress-Installation erlangen. Möglich werden dann das Einschleusen von Schadsoftware, das Anlegen neuer Admin-Konten, das Abgreifen von Kundendaten (Namen, Adressen, Bestellhistorien, gegebenenfalls Zahlungsdaten), die Manipulation des Shops oder die Nutzung Ihrer Website als Sprungbrett für weitere Angriffe.
Der Patch in Version 1.5.19.1 schließt die Lücke, indem er die zuvor fehlende Autorisierungsprüfung vor Ausführung der betroffenen Funktion einbaut.
Betroffen sind alle Websites, auf denen das Plugin Kadence WooCommerce Email Designer in Version 1.5.19 oder älter installiert und aktiv ist. Laut WordPress.org hat das Plugin über 90.000 aktive Installationen weltweit; die Plattform PluginTests.com nennt sogar über 100.000. Seit seiner Veröffentlichung im Mai 2018 wurde es laut Wordfence Intelligence mehr als 2,24 Millionen Mal heruntergeladen.
Da WooCommerce auf über 7 Millionen WordPress-Websites im Einsatz ist und dieses Plugin gezielt der E-Mail-Gestaltung dient, betrifft die Schwachstelle vor allem Online-Shop-Betreiber – also genau die Websites, die besonders viele sensible personenbezogene Kundendaten verarbeiten.
Handeln Sie umgehend. Warum die Eile? Weil Patchstack in seinem Jahresbericht „State of WordPress Security in 2026“ eine erschreckende Zahl nennt:
„Der gewichtete Median bis zur ersten Ausnutzung beträgt 5 Stunden. Dies deutet darauf hin, dass die am stärksten angegriffenen Schwachstellen typischerweise innerhalb von Stunden angegriffen werden, nicht von Tagen. Die ersten 24 Stunden sind entscheidend, wenn eine neue ausnutzbare Schwachstelle im Ökosystem veröffentlicht wird.“ – Patchstack, State of WordPress Security in 2026
Konkret sind das Ihre Schritte:
Verlassen Sie sich dabei nicht allein auf klassische Schutzlösungen. Patchstack fand in Tests heraus: „Traditionelle Abwehrmaßnahmen blockierten nur 12 % der WordPress-spezifischen Schwachstellenangriffe. In einem zweiten Experiment mit erweitertem Umfang wurden nur 26 % der gesamten Angriffe blockiert.“ Das Update bleibt die einzige zuverlässige Lösung.
Diese Schwachstelle ist nicht die erste im Plugin. Seit 2022 sind insgesamt sechs CVEs dokumentiert – unter anderem CVE-2025-54697 (Privilege Escalation, CVSS 7.2, Shop-Manager-Login erforderlich, gepatcht im August 2025) und CVE-2025-13387 (Stored XSS, CVSS 7.2, Dezember 2025). LocateRisk ordnet die neue Lücke deutlich schwerwiegender ein:
„Die Situation weist auf ein Muster hin: Im August 2025 wurde mit CVE-2025-54697 eine frühere Schwachstelle im selben Plugin gepatcht. Diese Schwachstelle erforderte jedoch eine Shop-Manager-Authentifizierung – CVE-2026-28005 ist daher deutlich schwerwiegender, da sie ohne jegliche Authentifizierung ausgenutzt werden kann.“ – LocateRisk
Zum Zeitpunkt der Veröffentlichung (6.–7. August 2026) lagen keine öffentlich bestätigten Berichte über aktive Ausnutzung vor. Doch Patchstack ist eindeutig in seiner Warnung:
„Diese Schwachstelle ist hochgefährlich und wird voraussichtlich ausgenutzt werden. Schwachstellen wie diese werden in Massen-Exploit-Kampagnen eingesetzt. Angreifer nutzen sie, um Tausende Websites gleichzeitig anzugreifen – unabhängig von deren Größe oder Bekanntheit.“ – Patchstack OÜ
Der EPSS-Score (Exploit Prediction Scoring System) liegt laut Tenable aktuell bei 0,00331 – ein noch niedriger Wert, der sich mit zunehmender Bekanntheit der Schwachstelle aber erhöhen kann. Ein historisches Beispiel mahnt zur Eile: Die vergleichbare Schwachstelle CVE-2023-28121 in WooCommerce Payments (ebenfalls CVSS 9.8, über 600.000 Installationen) wurde innerhalb weniger Tage nach Veröffentlichung in Massen-Kampagnen aktiv ausgenutzt.
Der breitere Kontext verstärkt die Dringlichkeit: 2025 wurden im WordPress-Ökosystem 11.334 neue Schwachstellen entdeckt – ein Anstieg von 42 % gegenüber dem Vorjahr. Hochgradig ausnutzbare Schwachstellen stiegen sogar um 113 %. Und 91 % aller WordPress-Schwachstellen stecken in Plugins, nicht im Core.
Für WooCommerce-Betreiber in Deutschland hat diese Schwachstelle eine unmittelbare datenschutzrechtliche Dimension. Ein erfolgreicher Angriff ermöglicht vollständigen Zugriff auf alle in der WordPress-Datenbank gespeicherten personenbezogenen Daten – Namen, Adressen, Bestellhistorien, gegebenenfalls Zahlungsdaten.
Gemäß Art. 33 DSGVO sind Sie verpflichtet, eine Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden der zuständigen Datenschutzaufsichtsbehörde (je nach Bundesland z. B. BayLDA, LfDI Baden-Württemberg oder LDI NRW) zu melden – sofern ein Risiko für die Rechte und Freiheiten betroffener Personen besteht. Bei vollständigem Admin-Zugriff auf einen Shop ist dieses Risiko regelmäßig gegeben. Unter Umständen greift zusätzlich Art. 34 DSGVO mit einer Benachrichtigungspflicht gegenüber Ihren Kunden. Art. 33 Abs. 5 DSGVO verpflichtet Sie zudem zur internen Dokumentation jeder Datenschutzverletzung.
Ebenso wichtig: Art. 32 DSGVO verlangt technische und organisatorische Maßnahmen (TOMs), die ein dem Risiko angemessenes Schutzniveau gewährleisten – dazu gehört ausdrücklich das zeitnahe Einspielen von Sicherheitsupdates. Wer bekannte kritische Schwachstellen nicht patcht, riskiert eine Wertung als Verstoß gegen Art. 32 DSGVO, was Bußgelder nach Art. 83 DSGVO nach sich ziehen kann – bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Unternehmen, die unter die NIS-2-Richtlinie fallen, haben zusätzliche Meldepflichten.
CVE-2026-28005 ist eine der gefährlichsten Schwachstellen-Kategorien überhaupt: unauthentifizierte Rechteausweitung mit maximalem Schadenspotenzial, kombiniert mit denkbar einfacher Ausnutzung. Über 90.000 Installationen machen das Plugin zu einem attraktiven Ziel für automatisierte Massen-Angriffe – und die Historie vergleichbarer Lücken zeigt, dass diese oft binnen Stunden nach Veröffentlichung erfolgen.
Die entscheidende Nachricht ist zugleich beruhigend: Ein Patch existiert. Aktualisieren Sie das Plugin Kadence WooCommerce Email Designer auf Version 1.5.19.1 oder höher – jetzt, nicht am Wochenende. Können Sie nicht sofort aktualisieren, deaktivieren Sie das Plugin vorübergehend. Prüfen Sie anschließend Ihre Administrator-Konten und Logs auf Auffälligkeiten. Und falls Sie Anzeichen einer Kompromittierung finden, denken Sie an Ihre 72-Stunden-Meldefrist nach Art. 33 DSGVO. Ein aufgeräumter Update-Prozess und ein Sicherheits-Scanner sorgen dafür, dass Sie beim nächsten Mal schneller reagieren können – bevor die ersten Stunden verstrichen sind, die im WordPress-Ökosystem so oft entscheidend sind.