Kadence WooCommerce Email Designer: Kritische Privilege-Escalation ohne Login

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erkundung

Angreifer suchen im Internet gezielt nach WooCommerce-Shops mit dem verwundbaren Plugin.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Ziel: WordPress-Sites mit Kadence WooCommerce Email Designer <= 1.5.19
  • Über 90.000 aktive Installationen weltweit (WordPress.org)
  • Massen-Scans erfolgen unabhängig von Größe oder Bekanntheit der Website (Patchstack)
PHASE 2/6 · Erstzugriff

Ein einziger präparierter HTTP-Request an die E-Mail-Vorschau-Funktion genügt – ganz ohne Login.

T1190 – Exploit Public-Facing Application
  • CVE-2026-28005, CVSS 9.8 (Critical)
  • Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • PR:N – keine Zugangsdaten nötig, UI:N – keine Nutzerinteraktion
  • Angriff erfolgt aus der Ferne über das Netzwerk
PHASE 3/6 · Rechteausweitung

Die fehlende Autorisierungsprüfung im Vorschau-Endpunkt verschafft dem Angreifer Administratorrechte.

T1068 – Exploitation for Privilege Escalation
  • Klassifiziert als CWE-862 (Missing Authorization)
  • Endpunkt nahm Befehle ohne Berechtigungsprüfung des Absenders entgegen
  • Ergebnis: vollständige Kontrolle über die WordPress-Installation
  • Gepatcht in Version 1.5.19.1 ('Stricter checks in the email preview')
PHASE 4/6 · Persistenz

Der Angreifer sichert sich dauerhaften Zugang durch neue Admin-Konten und eingeschleuste Schadsoftware.

T1136 – Create Account T1505.003 – Web Shell
  • Anlegen neuer Administrator-Konten möglich
  • Einschleusen von Schadsoftware / Web Shells
  • Prüfempfehlung: unbekannte Admin-Konten unter Benutzer > Alle Benutzer kontrollieren
PHASE 5/6 · Datenabfluss

Sensible Kundendaten des Shops können abgegriffen werden.

T1005 – Data from Local System
  • Betroffen: Namen, Adressen, Bestellhistorien, ggf. Zahlungsdaten
  • Online-Shops verarbeiten besonders viele personenbezogene Daten
  • Mögliche Meldepflicht nach DSGVO Art. 33
PHASE 6/6 · Auswirkung

Der kompromittierte Shop wird manipuliert oder als Sprungbrett für weitere Angriffe missbraucht.

T1565 – Data Manipulation T1584 – Compromise Infrastructure
  • Vollständige Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit (C:H/I:H/A:H)
  • Manipulation des Shops oder Nutzung als Sprungbrett für weitere Angriffe
  • Median bis zur Massenausnutzung: nur 5 Stunden nach Veröffentlichung
  • Traditionelle WAFs blockierten nur 12–26 % solcher Angriffe (Patchstack)
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Schwachstelle CVE-2026-28005 betroffen?
Betroffen sind alle Websites, auf denen das Plugin Kadence WooCommerce Email Designer in Version 1.5.19 oder älter installiert und aktiv ist. Prüfen Sie das im WordPress-Admin unter Plugins > Installierte Plugins und kontrollieren Sie die angezeigte Versionsnummer. Ist das Plugin nicht installiert, besteht kein Handlungsbedarf.
Was muss ich jetzt sofort tun?
Spielen Sie umgehend das Update auf Version 1.5.19.1 oder höher ein, entweder unter Plugins > Installierte Plugins oder unter Dashboard > Aktualisierungen. Ist ein sofortiges Update nicht möglich, deaktivieren Sie das Plugin vorübergehend. Handeln Sie schnell, denn laut Patchstack werden kritische WordPress-Schwachstellen im Median bereits nach rund 5 Stunden ausgenutzt.
Wie gefährlich ist diese Sicherheitslücke wirklich?
Die Lücke hat einen CVSS-Score von 9,8 von 10 und zählt damit zur höchsten Gefahrenkategorie. Ein Angreifer benötigt weder Login noch Nutzerinteraktion und kann aus der Ferne über eine einzige Netzwerkanfrage volle Administratorrechte erlangen. Danach sind das Einschleusen von Schadsoftware, das Abgreifen von Kundendaten und die vollständige Übernahme des Shops möglich.
Woran erkenne ich, ob meine Website bereits gehackt wurde?
Kontrollieren Sie unter Benutzer > Alle Benutzer, ob unbekannte Administrator-Konten existieren. Durchsuchen Sie außerdem Ihre Server- und Access-Logs nach verdächtigen POST-Requests an die E-Mail-Vorschau-Funktion des Plugins. Verlassen Sie sich nicht allein auf eine WAF, da diese laut Patchstack-Tests nur 12–26 % solcher Angriffe blockierte.
Wie kann ich mich künftig vor solchen Schwachstellen schützen?
Aktivieren Sie automatische Plugin-Updates oder etablieren Sie einen regelmäßigen Update-Prozess. Ein Sicherheits-Scanner wie Wordfence oder Patchstack benachrichtigt Sie automatisch über neue Schwachstellen. Zusätzlich kann eine Web Application Firewall mit passenden Mitigation-Regeln vorübergehenden Schutz bieten, ersetzt aber nicht das Update.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.