Supply-Chain-Angriff auf OptinMonster & Co.: 1,2 Mio. WordPress-Seiten betroffen

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/7 · Erstzugriff

Die Angreifer nutzten eine kritische Schwachstelle in UpdraftPlus aus, um Zugang zum Marketing-Server von Awesome Motive zu erhalten.

T1190 – Exploit Public-Facing Application
  • CVE-2026-10795 (CVSS 9.8) im Backup-Plugin UpdraftPlus
  • Betroffen: UpdraftPlus <= 1.26.4 (free) / <= 2.26.5 (premium)
  • Zugang zum separaten Marketing-Server (nicht Applikationsserver)
PHASE 2/7 · Zugangsdaten-Diebstahl

Auf dem kompromittierten Server fanden die Angreifer einen API-Schlüssel für das CDN BunnyNet.

T1552 – Unsecured Credentials
  • Gestohlener API-Schlüssel für das Content Delivery Network BunnyNet
  • Generalschlüssel zur Manipulation der ausgelieferten Dateien
  • Kein Zugriff auf Applikations-Origin nötig
PHASE 3/7 · Manipulation der Lieferkette

Mit dem gestohlenen Schlüssel manipulierten die Angreifer die CDN-JavaScript-Dateien der drei Plugins.

T1195.002 – Compromise Software Supply Chain T1059.007 – JavaScript
  • Betroffen: OptinMonster, TrustPulse, PushEngage von Awesome Motive
  • Manipuliert: a.omappapi.com/app/js/api.min.js, a.trstplse.com/app/js/api.min.js, clientcdn.pushengage.com/sdks/pushengage-web-sdk.js
  • Schadcode ans Ende der legitimen Datei angehängt, Plugins liefen normal weiter
  • Rund 1,2 Millionen Websites potenziell ausgesetzt
PHASE 4/7 · Ausführung im Admin-Browser

Der Code aktivierte sich nur bei eingeloggten Administratoren und stahl deren Sicherheitstoken.

T1059.007 – JavaScript T1185 – Browser Session Hijacking
  • Inaktiv bei normalen Besuchern; Erkennung über wp-admin-Pfade, Admin-Leiste, Login-Cookie
  • Diebstahl von WordPress-Nonces (einmalige Sicherheitscodes)
  • Anfragen tragen legitime Sitzung und Nonce des Admins – WAF wirkungslos
  • ~60% des Traffics von Mobilgeräten (echte Admin-Browser)
PHASE 5/7 · Rechteausweitung & Persistenz

Das Skript legte einen versteckten Administrator an und installierte eine getarnte Backdoor.

T1136.001 – Create Account: Local Account T1505.003 – Server Software Component: Web Shell
  • Schatten-Admin: developer_api1 (customer1usx@gmail.com) oder dev_xxxxxx (z.B. dev_3m6nyp)
  • Vier Fallback-Methoden zur Konto-Erstellung
  • Backdoor-Plugin getarnt als 'Content Delivery Helper' (v2.7.1) oder 'Database Optimizer' (v2.9.4)
  • Web-Shell über ?developer_api1_fm und Code-Ausführung via developer_api1_eval, versteckt vor Dashboard-Listen
PHASE 6/7 · Datenabfluss

Die erbeuteten Zugangsdaten wurden verschlüsselt an einen Lookalike-C2-Server gesendet.

T1041 – Exfiltration Over C2 Channel T1132.001 – Data Encoding: Standard Encoding
  • XOR-Verschlüsselung mit Schlüssel jX9kM2nP4qR6sT8v
  • C2-Domain tidio.cc (IP 84.201.6.54), nachempfunden an tidio.com
  • Domain bereits am 28. April 2026 registriert – geplante Operation
PHASE 7/7 · Auswirkung

Der Angreifer erlangte volle, dauerhafte Kontrolle über kompromittierte WordPress-Websites.

T1078 – Valid Accounts
  • Zwei unauthentifizierte Zugänge (Web-Shell + Code-Ausführung)
  • Expositionsfenster: OptinMonster/TrustPulse ca. 25 Min (12.06., 22:17–22:42 UTC), PushEngage mehrere Stunden bis 14.06., 08:44 UTC
  • Patchstack blockierte 271 Exploit-Versuche auf 13 Sites von 81 IPs
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von dem Angriff auf OptinMonster, TrustPulse und PushEngage betroffen?
Potenziell betroffen sind alle Websites, die eines der drei Plugins zwischen dem 12. und 14. Juni 2026 aktiv einsetzten und die manipulierten CDN-Skripte luden. Tatsächlich kompromittiert wurden aber nur Seiten, bei denen während des Zeitfensters ein Administrator eingeloggt war. Für OptinMonster/TrustPulse betrug das Expositionsfenster nur etwa 25 Minuten (12. Juni, 22:17–22:42 UTC), bei PushEngage mehrere Stunden bis zur Bereinigung am 14. Juni um 08:44 UTC.
Wie prüfe ich, ob meine WordPress-Website kompromittiert wurde?
Suchen Sie unter Benutzer > Alle Benutzer nach dem Konto developer_api1 (E-Mail: customer1usx@gmail.com) oder nach Accounts im Muster dev_xxxxxx. Prüfen Sie zudem per FTP/SSH das Verzeichnis wp-content/plugins/ auf die Ordner content-delivery-helper und database-optimizer, da sich die Hintertür aktiv im Dashboard versteckt. Vertrauen Sie dem Dateisystem, nicht der Anzeige im Admin-Bereich, und führen Sie einen serverseitigen Malware-Scan durch (z. B. Sansec eComscan, Wordfence oder Imunify360).
Was muss ich jetzt sofort tun?
Aktualisieren Sie UpdraftPlus umgehend auf Version 1.26.5 (kostenlos) bzw. 2.26.5 (Premium), um die Einstiegslücke CVE-2026-10795 zu schließen. Löschen Sie alle gefundenen Rogue-Accounts (developer_api1, dev_xxxxxx) und entfernen Sie die Backdoor-Ordner content-delivery-helper und database-optimizer direkt im Dateisystem – nicht über das Dashboard. Bei bestätigter Kompromittierung ändern Sie alle Admin-Passwörter, erneuern die Security Keys/Salts in der wp-config.php und rotieren Datenbank-Passwort sowie alle API-Schlüssel.
Ich habe meine Plugins immer aktuell gehalten – warum bin ich trotzdem gefährdet?
Die Schwachstelle lag nicht im Plugin-Code selbst, sondern in den JavaScript-Dateien, die über das CDN (Content Delivery Network) des Herstellers ausgeliefert wurden. Angreifer stahlen einen API-Schlüssel und manipulierten die CDN-Skripte direkt, sodass auch ein vollständig aktualisiertes WordPress-System betroffen sein konnte. Aus diesem Grund sind die Versionsnummern der Plugins nicht ausschlaggebend.
Warum konnte eine Firewall den Angriff nicht verhindern?
Der Schadcode wurde vom Browser des eingeloggten Administrators selbst ausgeführt und nutzte dessen legitime Sitzung und gültige Sicherheitscodes (Nonces). Laut Patchstack ist der Administrator das Opfer, nicht der Angreifer – die schädlichen Anfragen wirken deshalb legitim. Eine Web Application Firewall kann einen Browser nicht daran hindern, ein kompromittiertes CDN-Skript zu laden.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.