Ihre Website war sauber. Alle Plugins auf dem neuesten Stand, keine verdächtigen Dateien auf dem Server, jeder Sicherheitsscan grün. Und trotzdem hätte in der Nacht vom 12. auf den 13. Juni 2026 ein Angreifer die vollständige Kontrolle über Ihre Seite übernehmen können – ohne dass Sie etwas davon bemerkt hätten. Es hätte gereicht, dass Sie sich als Administrator einloggen. Genau das ist im Juni 2026 mehr als 1,2 Millionen WordPress-Websites passiert, die das Marketing-Plugin OptinMonster oder eines seiner Schwesterprodukte einsetzen.
Es handelt sich um einen sogenannten Supply-Chain-Angriff – einen Angriff über die Lieferkette. Statt jede einzelne Website direkt anzugreifen, kompromittierten die Täter eine zentrale, vertrauenswürdige Komponente, die auf hunderttausenden Seiten gleichzeitig geladen wird. Das Ergebnis: ein einziger Einbruch, millionenfache Wirkung. Wir erklären, was genau passiert ist, ob Sie betroffen sind und was Sie jetzt konkret tun müssen.
Was ist passiert?
Betroffen sind drei populäre WordPress-Plugins des Herstellers Awesome Motive: OptinMonster (Pop-ups und E-Mail-Anmeldeformulare, über 1 Million aktive Installationen), TrustPulse (Social-Proof-Benachrichtigungen) und PushEngage (Web-Push-Nachrichten). Zusammen kommen sie auf mehr als 1,2 Millionen Websites weltweit.
Diese Plugins laden einen Teil ihres Programmcodes nicht vom eigenen Server der Website, sondern von einem externen CDN – einem Content Delivery Network, also einem weltweit verteilten Netz von Servern, das Dateien besonders schnell ausliefert. Genau diese CDN-Dateien manipulierten die Angreifer.
Am 12. Juni 2026 ab 22:17 Uhr UTC injizierten sie bösartigen JavaScript-Code in die Datei api.min.js – jene Datei, die von allen Websites geladen wird, die die Plugins einbinden. Von diesem Moment an lieferte das CDN nicht mehr harmlosen Plugin-Code aus, sondern eine Schadsoftware direkt in die Browser der Website-Besucher.
Entdeckt wurde der Angriff vom Forensik-Team des Sicherheitsunternehmens Sansec am 13. Juni 2026. In ihrer Warnung heißt es:
„Sansec entdeckte einen aktiven Supply-Chain-Angriff, der über 1,2 Millionen Websites trifft, die die populären Plugins OptinMonster, TrustPulse und PushEngage nutzen (…). Die Angreifer fügten den legitimen Dateien bösartiges JavaScript hinzu (…). Die Schadsoftware wartet auf einen eingeloggten Administrator, erstellt ein Backdoor-Admin-Konto und installiert ein sich selbst verbergendes Backdoor-Plugin. Anschließend sendet sie die neuen Zugangsdaten an tidio.cc, eine Lookalike-Domain des echten tidio.com.“ – Sansec Forensics Team
Wie der Angriff technisch funktionierte
Der Angriff verlief in zwei Phasen und war bemerkenswert raffiniert aufgebaut.
Phase 1: Der Einbruch über UpdraftPlus
Der ursprüngliche Einbruch erfolgte nicht bei OptinMonster selbst, sondern über eine Sicherheitslücke in einem völlig anderen Plugin: UpdraftPlus, ein weit verbreitetes Backup-Plugin mit über 3 Millionen Installationen. Die Schwachstelle trägt die Kennung CVE-2026-10795 (CVSS-Score 8.1, „hoch“) und ist ein sogenannter Authentifizierungs-Bypass – eine Lücke, über die sich ein Angreifer ohne gültige Anmeldedaten wie ein eingeloggter Administrator ausgeben kann.
Über diese Lücke erlangten die Täter Zugriff auf einen Marketing-Server von Awesome Motive. Dort lag – ungesichert gespeichert – ein API-Schlüssel für das BunnyNet-CDN. Ein solcher API-Schlüssel ist quasi ein digitaler Generalschlüssel, mit dem sich die Dateien auf dem CDN verändern lassen.
Phase 2: Das vergiftete Skript
Mit diesem gestohlenen Schlüssel tauschten die Angreifer die CDN-Dateien der drei Plugins aus – ganz ohne die eigentliche Produktivinfrastruktur von Awesome Motive zu berühren. Das injizierte Skript arbeitete in fünf Stufen und war äußerst vorsichtig:
- Umgebungsprüfung: Das Skript brach sofort ab, wenn es Anzeichen für automatisierte Analyse-Werkzeuge oder Sicherheitsforscher erkannte. Bei normalen Website-Besuchern blieb es vollständig inaktiv. Es wurde nur aktiv, wenn ein eingeloggter WordPress-Administrator die Seite aufrief (erkennbar an der Admin-Leiste, dem Pfad
/wp-admin/oder dem Login-Cookie). - Nonce-Ernte: Es sammelte im Hintergrund Sicherheitstoken (sogenannte Nonces, Einmal-Codes, mit denen WordPress berechtigte Aktionen absichert).
- Rogue-Admin-Erstellung: Es legte heimlich ein neues Administrator-Konto an – bevorzugt mit dem Namen
developer_api1(E-Mail: customer1usx@gmail.com) oder mit zufälligen Namen nach dem Musterdev_xxxxxx. - Backdoor-Installation: Es installierte ein Backdoor-Plugin, das sich aktiv vor der WordPress-Oberfläche versteckte – es tauchte weder in der Plugin-Liste noch in Update-Prüfungen auf. Getarnt war es als „Content Delivery Helper“ oder „Database Optimizer“. Über eine sogenannte Web-Shell konnten die Angreifer damit beliebige Befehle auf dem Server ausführen.
- Datenabfluss: Gestohlene Daten wurden verschlüsselt an die Angreifer-Domain tidio.cc geschickt – eine bewusst irreführende Nachahmung des echten Dienstleisters tidio.com.
Das eigentlich Perfide daran erklärt das Team von Patchstack:
„Die entscheidende Erkenntnis: Das ist kein CSRF und kein Plugin-Bug. Die bösartigen Anfragen tragen die legitime Session des Administrators und einen legitimen Nonce, weil der eigene Browser des Administrators sie stellt. Der Administrator ist das Opfer, nicht der Täter. Eine Web Application Firewall kann einen Browser nicht daran hindern, ein kompromittiertes CDN-Skript zu laden.“ – Patchstack Team
Genau deshalb konnten herkömmliche Sicherheitswerkzeuge wie Wordfence oder Sucuri diesen Angriff nicht verhindern: Die lokalen Plugin-Dateien auf Ihrem Server blieben völlig unverändert und sauber. Der Schadcode kam aus einer vertrauenswürdigen, auf Whitelists geführten externen Quelle direkt in den Browser.
Wer ist betroffen?
Betroffen sind Sie potenziell, wenn alle folgenden Bedingungen zutrafen:
- Auf Ihrer Website war OptinMonster, TrustPulse oder PushEngage aktiv.
- Ein Administrator hat sich eingeloggt und eine Seite aufgerufen, auf der das Plugin lud.
- Dies geschah im Expositionsfenster zwischen dem 12. Juni 2026 (ca. 22:00 UTC) und dem 14. Juni 2026 (ca. 09:00 UTC).
Awesome Motive bereinigte die CDN-Dateien für OptinMonster und TrustPulse bereits am 13. Juni 2026 um 19:02 UTC. Bei PushEngage lieferten einige CDN-Server jedoch noch bis zum 14. Juni 2026 um 08:44 UTC den vergifteten Code aus. Dass der Angriff aktiv ausgenutzt wurde, belegt die Telemetrie von Patchstack: In nur 36 Stunden wurden 271 Exploit-Versuche auf 13 Websites von 81 verschiedenen IP-Adressen blockiert.
So prüfen Sie, ob Sie betroffen sind
Wichtig: Verlassen Sie sich nicht allein auf das WordPress-Dashboard. Das Backdoor-Plugin versteckt sich aktiv davor. Prüfen Sie auf Dateiebene.
- Expositionsfenster abgleichen: War eines der drei Plugins aktiv und hat sich ein Admin im genannten Zeitraum eingeloggt? Wenn ja, ist eine vollständige Prüfung zwingend.
- Rogue-Admin-Konten suchen: Unter Benutzer → Alle Benutzer nach den Kontonamen
developer_api1(E-Mail: customer1usx@gmail.com) oder dem Musterdev_xxxxxxsuchen. Unbekannte Administrator-Konten sofort löschen. - Dateisystem prüfen: Per FTP, SFTP oder SSH in das Verzeichnis
wp-content/plugins/navigieren und nach den Ordnerncontent-delivery-helperoderdatabase-optimizersuchen. - Server-Logs prüfen: In den Zugriffsprotokollen (Apache/Nginx
access.log) nach Verbindungen zutidio.cc(vor allem Pfade mit/cdn-cgi/) und zur IP-Adresse 84.201.6.54 im Zeitraum 12.–15. Juni 2026 suchen. - Serverseitigen Malware-Scan durchführen: Werkzeuge wie Sansec eComscan, Wordfence CLI oder Sucuri mit serverseitigem Scan verwenden. Reine Browser- oder Dashboard-Scans sind hier unzuverlässig.
- UpdraftPlus-Version prüfen: Ist UpdraftPlus auf Version 1.26.5 (Free) bzw. 2.26.6 (Premium) oder neuer aktualisiert? Falls nicht, sofort updaten.
Das müssen Sie jetzt tun
Unabhängig vom Prüfergebnis sollten Sie folgende Schutzmaßnahmen umsetzen:
- UpdraftPlus aktualisieren auf Version 1.26.5 (Free) oder 2.26.6 (Premium), um die Einstiegslücke CVE-2026-10795 zu schließen. Der Patch wurde am 5. Juni 2026 veröffentlicht.
- Rogue-Admin-Konten entfernen: Alle unbekannten Administrator-Konten löschen.
- Backdoor-Plugin entfernen: Die Verzeichnisse
content-delivery-helperunddatabase-optimizerdirekt im Dateisystem (FTP/SFTP/SSH) löschen – nicht über das Dashboard, dort ist es unsichtbar. - Bei nachgewiesener Kompromittierung: vollständige Credential-Rotation. Alle Admin-Passwörter ändern, die Security Keys/Salts in der
wp-config.phpneu generieren (überhttps://api.wordpress.org/secret-key/1.1/salt/), sowie alle API-Schlüssel und Datenbankpasswörter erneuern. - Zwei-Faktor-Authentifizierung (2FA) für alle Administrator-Konten aktivieren.
- Subresource Integrity (SRI) für extern geladene Skripte einrichten: Mit einem
integrity-Attribut im Script-Tag prüft der Browser, ob eine externe Datei manipuliert wurde, und lehnt veränderte Skripte automatisch ab. - Nicht benötigte Plugins löschen – jedes aktive Plugin vergrößert die Angriffsfläche.
- Hosting-Provider informieren, wenn Sie eine Kompromittierung feststellen. Dieser kann auf Serverebene weitere Maßnahmen ergreifen.
DSGVO: Ihre Meldepflicht als Website-Betreiber
Dieser Punkt ist für deutsche KMU besonders wichtig. Sobald ein Angreifer über Backdoor und Rogue-Admin-Konto die volle Kontrolle über Ihre Website erlangt hat, muss davon ausgegangen werden, dass alle dort verarbeiteten personenbezogenen Daten kompromittiert wurden – Kontaktformular-Einsendungen, Newsletter-Abonnenten (die OptinMonster ja gerade sammelt), Kundendaten in WooCommerce-Shops, Kommentardaten und Benutzerkonten.
Nach Art. 33 DSGVO sind Sie als Verantwortlicher verpflichtet, eine solche Datenpanne unverzüglich und möglichst binnen 72 Stunden, nachdem sie Ihnen bekannt wurde, der zuständigen Aufsichtsbehörde zu melden – sofern ein Risiko für die Rechte und Freiheiten betroffener Personen besteht. Bei einem vollständig kompromittierten WordPress-System mit Shell-Zugang ist dieses Risiko regelmäßig zu bejahen. Bei hohem Risiko kann zusätzlich nach Art. 34 DSGVO eine Benachrichtigungspflicht gegenüber den Betroffenen selbst bestehen.
Zuständig ist in Deutschland der jeweilige Landesbeauftragte für Datenschutz (etwa das BayLDA in Bayern oder der LfDI in Baden-Württemberg). Wichtig: Auch wenn Awesome Motive erklärt hat, dass die eigenen Kundendaten des Herstellers nicht betroffen seien, entbindet Sie das nicht von Ihrer eigenen DSGVO-Verantwortung für die auf Ihrer Website verarbeiteten Daten.
Einordnung: einer der schwersten WordPress-Vorfälle überhaupt
Zur Einordnung der Dimension: Der strukturell ähnliche Polyfill.io-Supply-Chain-Angriff aus dem Jahr 2024 betraf über 100.000 Websites. Mit 1,2 Millionen betroffenen Seiten übertrifft der OptinMonster-Vorfall diesen um mehr als das Zwölffache.
Die Kampagne war zudem von langer Hand geplant: Die C2-Domain tidio.cc wurde bereits am 28. April 2026 registriert – 45 Tage vor dem Angriff. The Hacker News fasst die Gefahr des versteckten Plugins so zusammen:
„Das versteckte Plugin ist der eigentliche Preis. Es öffnet eine sogenannte Web-Shell, einen Fernbefehlskanal: Wer die richtige URL kennt, kann Code auf dem Server ausführen, ohne sich einzuloggen. Von dort aus kann der Angreifer jede Datei lesen oder ändern, die Datenbank kopieren, weitere Backdoors platzieren, Kartenskimming-Code einschleusen, Besucher umleiten oder Daten stehlen.“ – The Hacker News
Der Vorfall reiht sich in einen besorgniserregenden Trend ein: Laut Patchstack wurden 2025 im WordPress-Ökosystem 11.334 neue Schwachstellen gefunden – ein Anstieg von 42 Prozent gegenüber dem Vorjahr. 91 Prozent davon stecken in Plugins, nicht im WordPress-Kern. Der Median bis zur Massenausnutzung einer neuen, hochgefährlichen Lücke beträgt gerade einmal fünf Stunden.
Fazit
Der OptinMonster-Angriff zeigt schmerzhaft: Sicherheit endet nicht an der Grenze Ihrer eigenen Website. Sobald Sie externe Skripte einbinden – und praktisch jedes moderne Plugin tut das –, vertrauen Sie der gesamten Lieferkette dahinter. Ein einziger unsicher gespeicherter API-Schlüssel bei einem Anbieter kann 1,2 Millionen Seiten gefährden.
Was Sie jetzt tun sollten, ist eindeutig: UpdraftPlus aktualisieren, Ihre Benutzerliste und Ihr Dateisystem prüfen, einen serverseitigen Scan durchführen und – falls Sie Anzeichen einer Kompromittierung finden – handeln Sie schnell, rotieren Sie Ihre Zugangsdaten und prüfen Sie Ihre DSGVO-Meldepflicht. Der Angreifer wartete auf den nächsten Admin-Login. Der beste Schutz ist, ihm zuvorzukommen.