Veröffentlicht am 13.07.2026
Stellen Sie sich vor, jemand ändert einfach die E-Mail-Adresse Ihres WordPress-Administrator-Kontos – ohne Ihr Passwort zu kennen, ohne sich einzuloggen, komplett anonym aus dem Internet. Danach klickt der Angreifer auf „Passwort vergessen", bekommt den Zurücksetzungs-Link an seine eigene Adresse und hat wenige Sekunden später die volle Kontrolle über Ihren Online-Shop. Genau das ermöglicht eine schwerwiegende Sicherheitslücke im beliebten WordPress-E-Commerce-Plugin SureCart.
Die Schwachstelle trägt die Kennung CVE-2026-7655 und wird auf der Bewertungsskala für IT-Schwachstellen (CVSS) mit 8.1 von 10 Punkten – „HIGH" eingestuft. Betroffen sind alle SureCart-Versionen bis einschließlich 4.2.3. Besonders brisant: Das IONIX Research Team meldet, dass die Lücke bereits aktiv ausgenutzt wird. Wenn Sie SureCart einsetzen, sollten Sie diesen Artikel nicht bis zum Wochenende liegen lassen – handeln Sie jetzt.
SureCart ist eine wachstumsstarke Alternative zu WooCommerce und laut Wordfence-Datenbank auf rund 80.000 Websites weltweit aktiv installiert (über 3,46 Millionen Downloads insgesamt). Sicherheitsforscher Supakiad S. (Alias „m3ez") vom thailändischen Unternehmen E-CQURITY hat die Schwachstelle im Rahmen eines koordinierten Meldeprozesses über Wordfence bekannt gemacht. Am 11. Juli 2026 wurde CVE-2026-7655 offiziell in der NVD (der National Vulnerability Database des US-amerikanischen Instituts NIST, einer zentralen Sammelstelle für Schwachstellen) veröffentlicht.
Der Kern des Problems liegt in der sogenannten Webhook-Verarbeitung des Plugins. Ein Webhook ist eine automatische Benachrichtigung, die zwischen zwei Systemen ausgetauscht wird – in diesem Fall zwischen Ihrer WordPress-Website und der SureCart-Cloud-Plattform, um Kundendaten synchron zu halten. Das Plugin nutzt eine hybride Architektur: Wenn sich Kundendaten ändern, schickt die SureCart-Plattform ein Ereignis namens customer.updated an Ihre Website, und das Plugin aktualisiert die entsprechenden Daten.
Der fatale Fehler: Das Plugin prüft nicht, ob diese Benachrichtigung wirklich von SureCart stammt. Es fehlt jede Identitätsvalidierung. Ein Angreifer kann also einfach eine gefälschte Nachricht schicken, die so tut, als käme sie von SureCart – und das Plugin gehorcht.
So läuft die Ausnutzung technisch ab:
customer.updated-Ereignis) an den SureCart-Webhook-Endpunkt Ihrer Website. Darin enthalten: eine bekannte SureCart-Kunden-ID und eine E-Mail-Adresse, die der Angreifer kontrolliert.Fachlich wird die Lücke als CWE-640 klassifiziert – ein „schwacher Mechanismus zur Passwort-Wiederherstellung". Wordfence beschreibt das Problem so:
„Das SureCart-Plugin für WordPress ist in Versionen bis einschließlich 4.2.3 anfällig für eine Privilege Escalation durch Kontoübernahme. Ursache ist, dass das Plugin die Identität eines Nutzers nicht ordnungsgemäß validiert, bevor es dessen Daten wie die E-Mail-Adresse während der Kundenprofil-Synchronisation aus Webhook-Ereignissen aktualisiert. Dadurch können nicht authentifizierte Angreifer die E-Mail-Adressen verknüpfter Nutzer ändern – einschließlich Administratoren – und darüber das Passwort zurücksetzen, sofern die Kunden-ID bekannt ist." (Wordfence Intelligence)
Warum ist der CVSS-Wert „nur" 8.1 und nicht höher? Weil die Angriffskomplexität als „hoch" eingestuft wird (im Fachjargon: AC:H). Der Angreifer muss die passende SureCart-Kunden-ID kennen. Klingt nach einer echten Hürde – ist es aber oft nicht. IONIX warnt ausdrücklich:
„Die Angriffskomplexität ist als hoch eingestuft, weil eine erfolgreiche Ausnutzung die Kenntnis einer gültigen SureCart-Kunden-ID erfordert. Kunden-IDs können über Bestellbestätigungsseiten, Quittungen oder API-Antworten auffindbar und in manchen Deployments sogar durchprobierbar (enumerierbar) sein." (IONIX Threat Intelligence)
Mit anderen Worten: In vielen Shops liegen diese IDs praktisch offen herum. Da SureCart ein E-Commerce-Plugin ist, sind Administrator-Konten außerdem häufig direkt mit einem Kundenprofil verknüpft – ein idealer Angriffspunkt.
Betroffen sind alle WordPress-Websites, die das SureCart-Plugin in Version 4.2.3 oder älter einsetzen. Der Fix wurde in Version 4.2.4 ausgeliefert. Wordfence nennt als offiziell gepatchte Version 4.3.0 (veröffentlicht am 15. Mai 2026). Die aktuell neueste Version ist 4.4.2 (Stand 3. Juli 2026).
ihredomain.de/wp-admin) und gehen Sie zu „Plugins → Installierte Plugins". Suchen Sie den Eintrag „SureCart" und prüfen Sie die Versionsnummer.wp plugin get surecart --field=version zeigt die installierte Version an.Die wichtigste Maßnahme ist simpel und dringend: Aktualisieren Sie SureCart sofort.
wp plugin update surecart.Warum die Eile? Die Sicherheitsforscher von Patchstack liefern die ernüchternde Antwort:
„Der gewichtete Median der Zeit bis zur ersten Ausnutzung beträgt fünf Stunden. Das legt nahe, dass die am stärksten ins Visier genommenen Schwachstellen typischerweise innerhalb von Stunden angegriffen werden, nicht innerhalb von Tagen." (Patchstack, State of WordPress Security in 2026)
Das WordPress-Ökosystem steht zunehmend unter Beschuss. 2025 wurden 11.334 neue Schwachstellen entdeckt – ein Anstieg von 42 % gegenüber dem Vorjahr. 91 % davon steckten in Plugins. Und 43 % aller neuen Lücken erforderten – wie CVE-2026-7655 – keinerlei Authentifizierung. Täglich werden laut Schätzungen rund 13.000 WordPress-Websites gehackt.
BitNinja, ein Anbieter für Serversicherheit, bringt die konkreten Folgen für Shop-Betreiber auf den Punkt:
„Diese Schwachstelle ermöglicht es Angreifern, die mit Benutzerprofilen verknüpften E-Mail-Adressen zu ändern. Wird das Konto eines Administrators kompromittiert, können Angreifer Passwörter zurücksetzen und vollen Zugriff erlangen. Ein solcher Vorfall kann erheblichen Schaden verursachen – einschließlich des Verlusts sensibler Daten und des Bruchs des Kundenvertrauens." (BitNinja)
Für Website-Betreiber in Deutschland ist die Lücke nicht nur ein IT-Problem, sondern auch ein datenschutzrechtliches. SureCart verarbeitet als Shop-Plugin typischerweise personenbezogene Daten: Namen, E-Mail-Adressen, Zahlungsinformationen, Bestellhistorien und Lieferadressen. Bei einer erfolgreichen Übernahme des Admin-Kontos hat ein Angreifer potenziell Zugriff auf all diese Daten.
Liegen Hinweise auf eine tatsächliche Ausnutzung vor und könnten personenbezogene Daten betroffen sein, müssen Sie die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden ab Bekanntwerden benachrichtigen. Die Frist beginnt bereits mit der hinreichenden Kenntnis – nicht erst nach Abschluss Ihrer internen Untersuchung. Eine frühe Meldung mit Nachtragsankündigung ist ausdrücklich möglich und wird von Behörden positiv bewertet. DSGVO-Experte Oliver Schonschek formuliert es so:
„Gibt es eine Schwachstelle, die Ausnutzung kann nicht ausgeschlossen werden, und es können personenbezogene Daten dadurch betroffen werden, dann ist von einer Meldepflicht auszugehen, es sei denn, Risiken für Betroffene können ausgeschlossen werden." (Oliver Schonschek, ComputerWeekly.de)
Bei hohem Risiko für die Betroffenen – etwa wenn Zahlungsdaten abgeflossen sind – müssen Sie zusätzlich Ihre betroffenen Kunden informieren.
Sie sind verpflichtet, geeignete technische und organisatorische Maßnahmen für die Sicherheit der Datenverarbeitung zu treffen. Das Unterlassen zeitnaher Plugin-Updates kann selbst als Verstoß gegen Art. 32 DSGVO gewertet werden. Verstöße hiergegen können mit Bußgeldern von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden.
Dass es KMU nicht verschont, zeigt der Trend: Die kumulierten DSGVO-Bußgelder in Europa liegen seit 2018 bei über 4,5 Milliarden Euro, und 2026 verfolgen deutsche Behörden verstärkt kleine und mittlere Unternehmen. Für KMU bewegen sich Bußgelder bei vorhandenem Datenschutzmanagementsystem meist zwischen 5.000 und 100.000 Euro – ohne ein solches System können sie in den sechsstelligen Bereich steigen. Der Fall Deutsche Wohnen SE (14,5 Millionen Euro Bußgeld) macht deutlich, dass nicht nur Tech-Konzerne im Visier stehen.
CVE-2026-7655 ist eine ernste Lücke mit realem, laufendem Missbrauch. Ein nicht authentifizierter Angreifer kann aus der Ferne die E-Mail-Adresse Ihres Administrators überschreiben und über den ganz normalen „Passwort vergessen"-Weg die Kontrolle über Ihre gesamte Website übernehmen. Die einzige Hürde – die Kenntnis einer Kunden-ID – ist in vielen Shops trivial zu überwinden.
Die gute Nachricht: Ein Patch existiert bereits. Aktualisieren Sie SureCart jetzt auf Version 4.4.2, prüfen Sie Ihre Admin-Konten auf verdächtige E-Mail-Änderungen und aktivieren Sie automatische Updates. Angesichts einer medianen Zeit von nur fünf Stunden bis zur ersten Ausnutzung zählt hier tatsächlich jede Stunde. Warten Sie nicht bis morgen.