Ein einziger Klick eines Administrators – und der eingeschleuste Schadcode läuft. Genau dieses Szenario droht Betreibern von WooCommerce-Shops, die das beliebte Plugin WPFunnels einsetzen. Eine neu bekannt gewordene Sicherheitslücke mit der Kennung CVE-2026-14345 erhält den höchstmöglichen praktischen Schweregrad: CVSS 9.8 von 10 – kritisch. Angreifer können ohne jede Anmeldung beliebigen Programmcode auf dem Server platzieren. Wenn dann ein Administrator eine völlig alltägliche Aktion ausführt – nämlich die Log-Ansicht des Plugins öffnet – wird dieser Code ausgeführt. Wer WPFunnels in Version 3.12.7 oder älter nutzt, sollte heute noch handeln.
Was ist passiert?
Am 6. Juli 2026 meldete der Sicherheitsforscher „thevietronin" über das Bug-Bounty-Programm von Wordfence eine schwerwiegende Schwachstelle im WordPress-Plugin „WPFunnels – Funnel Builder for WooCommerce with Checkout & One Click Upsell". Einen Tag später, am 7. Juli 2026, wurde die Lücke offiziell als CVE-2026-14345 in der National Vulnerability Database (NVD, der zentralen US-Datenbank für Sicherheitslücken) veröffentlicht.
Es handelt sich um eine sogenannte unauthentifizierte Remote Code Execution (RCE). Das bedeutet in Klartext: Ein Angreifer kann aus der Ferne und ohne Login eigenen Programmcode auf dem betroffenen Server zur Ausführung bringen. Das ist die gefährlichste Klasse von Sicherheitslücken überhaupt, denn sie ermöglicht im Ernstfall die vollständige Übernahme der Website.
Die gute Nachricht: Der Hersteller (getwpfunnels.com) hat bereits am 6. Juli 2026 – am selben Tag der Meldung – Version 3.12.8 mit dem Sicherheitspatch veröffentlicht. Ein Update steht also bereit.
Der technische Hintergrund – verständlich erklärt
Um zu verstehen, warum diese Lücke so gefährlich ist, hilft ein Blick auf den zweistufigen Angriffsablauf. Die Ursache ist eine fehlende „Eingabebereinigung" – das Plugin prüft also nicht, was ein Besucher an einer bestimmten Stelle einträgt (Fachbegriff: CWE-434, das unkontrollierte Hochladen gefährlicher Dateien).
Phase 1: Der Angreifer schleust Code ein (ganz ohne Login)
WPFunnels verwendet einen sogenannten Nonce – das ist eigentlich ein Einmal-Sicherheitstoken, das Anfragen absichern soll. Das fatale Problem: Dieser Nonce wird auf jeder Funnel-Seite offen im HTML-Quelltext ausgegeben. Jeder Besucher kann ihn also einfach auslesen. Damit fällt die einzige Zugangshürde weg.
Ein Angreifer schickt nun eine manipulierte Anfrage an den sogenannten Optin-Endpoint des Plugins und übergibt in einem Parameter namens postData beliebigen PHP-Code (PHP ist die Programmiersprache, in der WordPress läuft). Das Plugin schreibt diesen Wert ungeprüft in eine Log-Datei auf dem Server – eine Datei mit der Endung .log, die aber PHP-Code enthalten kann.
Phase 2: Ein Administrator löst die Ausführung aus
Jetzt wartet der Schadcode nur noch auf einen Auslöser. Sobald ein Administrator im Backend die Log-Ansicht öffnet (unter WPFunnels > Log Settings > View), lädt die Funktion wpfnl_show_log() die Log-Datei mit dem Befehl include_once(). Damit wird der zuvor eingeschleuste PHP-Code ausgeführt – im Kontext des Webservers, also mit weitreichenden Rechten.
Der Sicherheitsexperte Nick Paliughi von Freshy Sites bringt es auf den Punkt:
„Ein unauthentifizierter Angreifer könnte über den öffentlich ausgegebenen Nonce und den postData-Parameter ausführbaren Inhalt in einen Log-Eintrag einschleusen. Öffnet ein Administrator oder Mitarbeiter später die Log-Ansicht des Plugins, könnte diese Aktion die Ausführung des eingeschleusten Codes auf dem Server auslösen. Praktische Folgen sind die Preisgabe sensibler Daten, die Änderung von Inhalten oder Konfigurationen sowie Betriebsstörungen."
Wichtig: Voraussetzung ist, dass die Option „Enable Logs" in den Log-Einstellungen aktiviert ist – was der Standardkonfiguration entspricht. Die meisten Installationen sind also im auslieferbaren Zustand verwundbar.
Wer ist betroffen?
Betroffen sind alle Versionen von WPFunnels bis einschließlich 3.12.7. Das Plugin richtet sich speziell an WooCommerce-Shops und wird für Verkaufstrichter (Sales-Funnels), optimierte Bezahlseiten und Upsell-Angebote eingesetzt.
Laut Wordfence hat WPFunnels rund 5.000 aktive Installationen und über 581.000 Downloads seit der Erstveröffentlichung im Februar 2021. Da das Plugin gezielt für Online-Shops konzipiert ist, verarbeiten die allermeisten betroffenen Websites Kundendaten – Namen, Adressen, E-Mail-Adressen und zum Teil Zahlungsinformationen. Genau das macht die Lücke für deutsche KMU besonders brisant (mehr dazu im DSGVO-Abschnitt).
Eine aktive Ausnutzung in freier Wildbahn wurde zum Zeitpunkt der Veröffentlichung nicht bestätigt (der EPSS-Wert, der die Ausnutzungswahrscheinlichkeit schätzt, lag bei nur 0,7 %; eine Aufnahme in die CISA-Liste bekannt ausgenutzter Lücken erfolgte nicht). Das IONIX Research Team meldet jedoch bereits laufendes Tracking von Angriffsversuchen und rät zu sofortigem Patchen:
„The IONIX research team is tracking ongoing exploitation attempts and recommends immediate patching."
Verlassen Sie sich nicht auf den niedrigen EPSS-Wert. Automatisierte Scanner können WordPress-Seiten mit dem Plugin innerhalb weniger Stunden nach Bekanntwerden einer CVE identifizieren – erkennbar am öffentlichen Pfad /wp-content/plugins/wpfunnels/. Angesichts der Einfachheit des Angriffs ist eine schnelle Eskalation realistisch.
So prüfen Sie, ob Sie betroffen sind
- Öffnen Sie Ihr WordPress-Backend und navigieren Sie zu Dashboard > Plugins > Installierte Plugins.
- Suchen Sie in der Liste nach „WPFunnels". Die installierte Versionsnummer steht direkt unter dem Plugin-Namen.
- Ist die Version 3.12.7 oder niedriger, ist Ihre Website betroffen – ein sofortiges Update auf 3.12.8 oder höher ist erforderlich.
- Alternativ (ohne Backend-Zugang): Öffnen Sie per FTP/SFTP oder über den Dateimanager Ihres Hosters die Datei
/wp-content/plugins/wpfunnels/wpfunnels.phpund prüfen Sie den Wert von „Version:" im Plugin-Header. - Prüfen Sie, ob die Log-Funktion aktiv ist: Unter WPFunnels > Einstellungen > Log Settings den Schalter „Enable Logs" kontrollieren. Ist er aktiv und läuft noch Version ≤ 3.12.7, besteht akutes Risiko.
- Zur Überprüfung auf bereits erfolgte Angriffe untersuchen Sie die Log-Dateien des Plugins unter
/wp-content/plugins/wpfunnels/logs/(oder dem konfigurierten Log-Verzeichnis) auf verdächtige Fragmente wie<?php,eval(,base64_decode(odersystem(. Wichtig: Öffnen Sie diese Dateien niemals direkt im Browser oder Backend, sondern nur per FTP/SSH – sonst könnten Sie den Code selbst auslösen.
Das müssen Sie jetzt tun
- Sofortmaßnahme – Update einspielen: Aktualisieren Sie WPFunnels auf Version 3.12.8 oder höher. Im Backend über Dashboard > Updates oder direkt beim Plugin auf „Jetzt aktualisieren" klicken.
- Falls ein Update nicht sofort möglich ist – Log-Funktion deaktivieren: Unter WPFunnels > Einstellungen > Log Settings den Schalter „Enable Logs" abschalten. Das verhindert, dass neue Schadcode-Einträge geschrieben werden. Diese Zwischenlösung empfiehlt auch Positive Technologies ausdrücklich.
- Bestehende Log-Dateien prüfen und bereinigen: Untersuchen Sie die Log-Dateien per FTP/SSH auf Schadcode und löschen Sie sie gegebenenfalls, bevor Sie das Update einspielen.
- Update kontrollieren: Prüfen Sie nach dem Update unter Dashboard > Plugins, ob wirklich Version 3.12.8 installiert ist.
- Web Application Firewall (WAF) aktivieren: Eine WAF (ein vorgeschalteter Schutzfilter für Webangriffe) wie Wordfence oder Sucuri fängt bekannte Angriffsmuster ab. Wordfence-Premium-Nutzer erhalten Firewall-Regeln sofort, Free-Nutzer nach bis zu 30 Tagen.
- Administrator-Konten prüfen: Kontrollieren Sie unter Dashboard > Benutzer und in Ihren Aktivitätsprotokollen, ob es verdächtige oder unbekannte Konten gibt.
- Backup erstellen: Sichern Sie die komplette Website und legen Sie das Backup an einem externen Speicherort ab.
- Automatische Updates einrichten: Aktivieren Sie automatische Updates für sicherheitskritische Plugins oder etablieren Sie einen festen WordPress-Wartungsplan.
- Backend zusätzlich absichern: Schützen Sie den Zugang zu
/wp-admindurch IP-Beschränkung oder Zwei-Faktor-Authentifizierung (2FA – eine zweite Anmeldebestätigung, etwa per App).
Einordnung und DSGVO-Relevanz
Der CVSS-Score von 9.8 ist praktisch der Höchstwert und spiegelt wider, dass alle drei Schutzziele – Vertraulichkeit, Integrität und Verfügbarkeit – vollständig kompromittiert werden können. Besonders tückisch ist die Kombination aus drei Faktoren: die vollständig anonyme Einschleusung, der auf jeder Seite frei lesbare Nonce und die Auslösung durch eine völlig harmlose Routine-Aktion, die kein Warnsignal setzt.
Der Sicherheitsexperte Ansgar Böttcher (AIXhibit) fasst die Dringlichkeit knapp zusammen: „Ein CVSS-Score von 9.8 bedeutet in der Praxis: sofort handeln."
Für deutsche KMU kommt die DSGVO-Dimension hinzu. Wird die Lücke erfolgreich ausgenutzt und erlangt ein Angreifer Zugriff auf Kundendaten, liegt eine „Verletzung des Schutzes personenbezogener Daten" im Sinne von Art. 4 Nr. 12 DSGVO vor. Daraus folgt:
- Meldepflicht nach Art. 33 DSGVO: Eine solche Datenpanne muss unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden der zuständigen Datenschutz-Aufsichtsbehörde (je nach Bundesland der Landesbeauftragte für Datenschutz) gemeldet werden.
- Benachrichtigung Betroffener nach Art. 34 DSGVO: Bei hohem Risiko für die betroffenen Personen müssen auch diese informiert werden.
- Bußgeldrisiko: Verstöße gegen die Meldepflicht können mit bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden (Art. 83 Abs. 4). Verstöße gegen die allgemeinen Datensicherheitspflichten sogar mit bis zu 20 Mio. Euro oder 4 % (Art. 83 Abs. 5).
Entscheidend: Das Nichteinspielen bekannter Updates kann bereits als Verstoß gegen Art. 32 DSGVO (angemessene technische und organisatorische Maßnahmen) gewertet werden. Ein Haftungsrisiko besteht damit selbst dann, wenn keine tatsächliche Datenpanne eintritt – sofern Betroffene nachweisen können, dass bekannte Lücken nicht zeitnah geschlossen wurden.
Kein Einzelfall
WPFunnels weist seit 2022 insgesamt 14 dokumentierte Sicherheitslücken auf, darunter bereits im Mai 2025 eine weitere Lücke mit CVSS 9.8 (CVE-2025-47530). Das deutet auf strukturelle Sicherheitsdefizite in der Plugin-Entwicklung hin – ein Grund mehr, dieses Plugin besonders aufmerksam im Blick zu behalten.
Der breitere Kontext untermauert die Dringlichkeit: WordPress läuft auf über 43 % aller Websites weltweit. Laut Branchenauswertungen nutzen 97 bis 99 % aller WordPress-Angriffe Sicherheitslücken in Plugins aus – nicht in WordPress selbst. Im Jahr 2024 wurden 68 % mehr Sicherheitslücken gemeldet als im Vorjahr, und rund 35 % der 2024 gemeldeten Lücken waren 2025 noch immer nicht gepatcht. Wordfence allein blockierte 2024 rund 54 Milliarden Angriffs-Requests. Das Muster ist eindeutig: Wer Plugin-Updates schleifen lässt, wird früher oder später zum Ziel.
Fazit
CVE-2026-14345 ist eine kritische Sicherheitslücke, die Angreifern im schlimmsten Fall die volle Kontrolle über Ihren WooCommerce-Shop verschafft – und das ohne jede Anmeldung. Die Kombination aus einfacher Ausnutzbarkeit, standardmäßig aktivierter Log-Funktion und der Verarbeitung sensibler Kundendaten macht die Lage für betroffene Shops ernst. Noch gibt es keine bestätigte breite Ausnutzung, aber das kann sich innerhalb von Stunden ändern.
Die entscheidenden Schritte sind schnell erledigt: Prüfen Sie Ihre Version, spielen Sie Update 3.12.8 ein und deaktivieren Sie – falls Sie nicht sofort aktualisieren können – die Log-Funktion. Kontrollieren Sie Ihre Log-Dateien auf Auffälligkeiten und dokumentieren Sie Ihr Vorgehen. Handeln Sie heute, nicht erst nach dem Wochenende. Bei einer Lücke mit CVSS 9.8 gilt schlicht: sofort handeln.