Veröffentlicht am 02.08.2026
Ihre Website hat möglicherweise völlig unbemerkt einen versteckten Administrator-Account und eine Hintertür bekommen – und das, obwohl Sie alles richtig gemacht und Ihre Plugins aktuell gehalten haben. Genau das ist die perfide Logik des Supply-Chain-Angriffs, der zwischen dem 12. und 15. Juni 2026 rund 1,2 Millionen WordPress-Websites bedrohte. Betroffen waren gleich drei sehr populäre Marketing-Plugins: OptinMonster, TrustPulse und PushEngage. Alle drei stammen vom US-Anbieter Awesome Motive. Und alle drei lieferten für kurze Zeit manipulierten Schadcode aus – nicht aus einer Sicherheitslücke im Plugin selbst, sondern über die Auslieferungsinfrastruktur des Herstellers.
In diesem Artikel erklären wir verständlich, was passiert ist, wer betroffen sein kann, wie Sie das konkret prüfen und was Sie jetzt tun müssen – inklusive der wichtigen DSGVO-Pflichten für deutsche Website-Betreiber.
Angreifer haben nicht Ihre Website direkt attackiert, sondern die Lieferkette – daher der Begriff „Supply-Chain-Angriff“ (ein Angriff, bei dem eine vertrauenswürdige Quelle weiter oben in der Kette manipuliert wird, sodass der Schadcode automatisch an alle nachgelagerten Nutzer verteilt wird).
Der Ablauf in zwei Stufen:
Betroffen waren unter anderem diese Dateien: a.omappapi.com/app/js/api.min.js, a.trstplse.com/app/js/api.min.js und clientcdn.pushengage.com/sdks/pushengage-web-sdk.js. Der Schadcode wurde ans Ende der legitimen Datei angehängt – die Plugins funktionierten also weiterhin völlig normal, während im Hintergrund die Attacke lief.
„Dies ähnelt dem Polyfill-Supply-Chain-Angriff, den Sansec 2024 entdeckte: Man manipuliert eine einzige vorgelagerte Datei, und die Malware erreicht Tausende nachgelagerter Websites, ohne sie jemals einzeln zu berühren.“ – Sansec Forensics Team
Der eingeschleuste Code war extrem geschickt getarnt. Er blieb bei normalen Website-Besuchern vollständig inaktiv. Erst wenn ein eingeloggter WordPress-Administrator die Seite aufrief – erkennbar an wp-admin-Pfaden, der Admin-Leiste oder dem Login-Cookie – startete die Angriffskette:
Die Hintertür öffnete zwei unauthentifizierte Zugänge: eine Web-Shell (ein Fernsteuerungswerkzeug für den Server) über den Parameter ?developer_api1_fm und einen Code-Ausführungspunkt über developer_api1_eval. Damit hatte der Angreifer faktisch die volle Kontrolle über die betroffene Website.
Dave Jong, Security Research Lead bei Patchstack, bringt das Perfide auf den Punkt:
„Das ist kein CSRF und kein Plugin-Bug. Die schädlichen Anfragen tragen die legitime Sitzung des Administrators und einen legitimen Nonce, weil der Browser des Administrators selbst sie stellt. Der Administrator ist das Opfer, nicht der Angreifer. Eine Web Application Firewall kann einen Browser nicht daran hindern, ein kompromittiertes CDN-Skript zu laden.“
Potenziell betroffen sind alle Websites, die eines der drei Plugins – OptinMonster, TrustPulse oder PushEngage – einsetzten und die manipulierten CDN-Skripte während des Expositionsfensters luden. OptinMonster allein hat über 1 Million aktive Installationen.
Wichtig zur Einordnung: Nur potenziell ausgesetzt waren rund 1,2 Millionen Seiten. Tatsächlich kompromittiert wurden nur jene, bei denen während des Zeitfensters ein Administrator eingeloggt war. Das Expositionsfenster war unterschiedlich lang:
Patchstack blockierte zwischen dem 14. und 15. Juni 271 reale Exploit-Versuche auf 13 Websites von 81 verschiedenen IP-Adressen. Rund 60 Prozent des Traffics kam von mobilen Geräten – ein Beleg dafür, dass tatsächlich die Browser echter Administratoren die Angriffe auslösten, nicht ein zentraler Angreiferserver.
Da sich die Hintertür aktiv im Dashboard versteckt, reicht ein Blick ins WordPress-Backend nicht aus. Vertrauen Sie dem Dateisystem, nicht der Anzeige im Admin-Bereich.
Ein wichtiger Hinweis: Ein Plugin-Update der drei Marketing-Plugins ist als Schutz nicht erforderlich – und wäre auch keine Lösung gewesen. Da die Manipulation auf CDN-Ebene stattfand, schützte selbst ein vollständig aktualisiertes System nicht. Awesome Motive hat die CDN-Dateien bereinigt, den API-Schlüssel rotiert und die Marketingwebsite auf neue Infrastruktur migriert.
„Ein Angreifer nutzte eine bekannte Schwachstelle in einem Drittanbieter-Plugin (UpdraftPlus), um Zugang zum Server unserer Marketingwebsite zu erhalten. Dieser Server ist vollständig getrennt: andere Hosting-Umgebung, andere Infrastruktur als die Anwendungsserver, die OptinMonster und TrustPulse betreiben und Kundendaten speichern. Auf dem Marketingserver fand der Angreifer einen API-Schlüssel für unser CDN-Konto. […] Wir haben die Marketingseite inzwischen bereinigt, auf einen neuen Server migriert und alle Zugangsdaten rotiert, einschließlich des CDN-API-Schlüssels.“ – Awesome Motive (OptinMonster/TrustPulse)
Für PushEngage betont der Hersteller, dass die Anwendungsserver, der Quellcode und die Systeme mit den Account-Daten getrennt gehostet und nicht kompromittiert wurden.
Hier liegt für deutsche Unternehmen ein entscheidender Punkt: Die Meldepflicht gilt für Sie als Website-Betreiber (Verantwortlichen), nicht für Awesome Motive. Die Tatsache, dass der Angriff über einen Drittanbieter erfolgte, entbindet nicht von der Verantwortung.
Sobald das Backdoor-Plugin installiert wurde, hatte der Angreifer potenziell Zugriff auf alle Dateien und die gesamte Datenbank – also Kundendaten, Bestelldaten, Kontaktformular-Einträge, Newsletter-Abonnenten. Das ist eine „Verletzung des Schutzes personenbezogener Daten“ im Sinne von Art. 4 Nr. 12 DSGVO.
Der Vorfall ist als kritisch einzustufen – und das aus mehreren Gründen: Die Angriffsfläche ist mit 1,2 Millionen potenziell betroffenen Seiten enorm. Die Hintertür ist für Betroffene ohne aktive Prüfung nicht erkennbar. Ein aktualisiertes WordPress schützte nicht. Und die Ausnutzung ist real dokumentiert. Gerade für kleine und mittlere Unternehmen, die Conversion-Plugins wie OptinMonster einsetzen und selten dedizierte Sicherheitsressourcen haben, ist das eine ernste Bedrohung.
Zur Beruhigung: Wenn Sie keines der drei Plugins einsetzen oder wenn während des kurzen Expositionsfensters kein Administrator eingeloggt war, ist Ihr Risiko gering.
Dieser Angriff zeigt eine unbequeme Wahrheit: Auch wer alles richtig macht und seine Software aktuell hält, kann über die Lieferkette getroffen werden. Der beste Schutz besteht aus mehreren Schichten – aktuelle Plugins, 2FA, minimale Admin-Rechte, serverseitiges Monitoring und, wo möglich, technische Absicherungen wie SRI und CSP für externe Skripte.
Handeln Sie jetzt: Aktualisieren Sie UpdraftPlus, prüfen Sie Ihre Benutzer- und Plugin-Ordner im Dateisystem, führen Sie einen serverseitigen Malware-Scan durch – und dokumentieren Sie den Vorgang für den Fall einer DSGVO-relevanten Meldung. Wenn Sie unsicher sind, ob Ihre Website betroffen ist oder wie Sie sie sicher bereinigen, holen Sie sich professionelle Unterstützung. Ein sauberes Backup und ein gründlicher Scan sind hier deutlich günstiger als ein Bußgeld und ein Reputationsschaden.