Veröffentlicht am 13.07.2026
Ein Angreifer mit einem simplen Kundenkonto kann in Ihrem WooCommerce-Shop die Login-Namen und E-Mail-Adressen aller Nutzer auslesen – einschließlich der Administratoren. Genau das ermöglicht eine Schwachstelle im weit verbreiteten WordPress-Plugin Wallet for WooCommerce (auch bekannt als TeraWallet), die am 11. Juli 2026 unter der Kennung CVE-2026-12103 offiziell veröffentlicht wurde. Betroffen sind alle Versionen bis einschließlich 1.6.4. Das Plugin ist auf über 20.000 aktiven Websites installiert und wurde mehr als 960.000 Mal heruntergeladen.
Die gute Nachricht vorweg: Ein Patch existiert bereits seit dem 25. Juni 2026 – also noch vor der öffentlichen Bekanntgabe. Wer sein Plugin aktuell hält, ist nicht betroffen. Alle anderen sollten jetzt handeln. Dieser Artikel erklärt, was genau passiert ist, wie Sie prüfen, ob Ihr Shop betroffen ist, und welche konkreten Schritte jetzt nötig sind – auch mit Blick auf die DSGVO.
Das Plugin Wallet for WooCommerce stellt Online-Händlern eine digitale Geldbörse für ihre Kunden bereit: Guthaben-Funktionen, Cashback-Systeme und Überweisungen zwischen Nutzern. Ein typisches Werkzeug für kleine und mittlere Online-Shops, die ihren Kunden mehr Bindung bieten wollen.
In diesem Plugin steckt eine sogenannte Autorisierungsumgehung (englisch: Missing Authorization, Schwachstellenklasse CWE-862 – eine Lücke, bei der eine Berechtigungsprüfung schlicht nicht stattfindet). Konkret betrifft der Fehler eine Funktion, die eigentlich nur Administratoren nutzen dürfen: die Nutzersuche für den CSV-Export von Kundendaten.
Das Problem: Die Berechtigungsprüfung wurde nie ausgelöst. Statt die WordPress-Funktion current_user_can() aufzurufen (die tatsächlich prüft, ob ein Nutzer eine bestimmte Berechtigung hat), wertete der Code fälschlicherweise nur den Namen der Berechtigung als Zeichenkette aus. In der Programmiersprache PHP gilt jede nicht-leere Zeichenkette automatisch als „wahr" – die Prüfung war also faktisch immer bestanden, egal wer die Anfrage stellte.
Der Plugin-Entwickler beschreibt den Fehler im Changelog zur Fix-Version 1.6.5 selbst deutlich:
„Behoben wurde ein Fehler in der fehlenden Autorisierung (≤ 1.6.3), der es jedem authentifizierten Nutzer (Subscriber und höher) erlaubte, Login-Name, E-Mail-Adresse und User-ID jedes WordPress-Kontos – einschließlich Administratoren – über die AJAX-Aktion terawallet_export_user_search auszulesen. Die Berechtigungsprüfung wurde nie ausgelöst, weil sie den (immer wahren) Berechtigungs-String testete statt current_user_can().“ – Subrata Mal / StandaloneTech, Plugin-EntwicklerDer technische Hintergrund – verständlich erklärt
Damit ein Angreifer die verwundbare Funktion aufrufen kann, benötigt er einen sogenannten Nonce – das ist ein einmaliger Sicherheits-Token, der Anfragen absichern soll. Normalerweise wäre so ein Token schwer zugänglich. Hier aber liegt der zweite Fehler: Der benötigte Nonce ist im JavaScript-Code der WooCommerce-Seite „Mein Konto“ eingebettet. Diese Seite kann jeder eingeloggte Nutzer aufrufen – auch mit minimalen Rechten (Subscriber-Rolle, also die niedrigste Nutzerstufe in WordPress).
Ein Angriff läuft damit erschreckend einfach ab:
- Der Angreifer legt sich ein normales Kundenkonto auf der betroffenen Website an – oder besitzt bereits eins.
- Er öffnet die Seite „Mein Konto“ und liest den Sicherheits-Token aus dem Quelltext der Seite aus.
- Er sendet eine Anfrage an die zentrale WordPress-Schnittstelle (/wp-admin/admin-ajax.php) mit einem beliebigen Suchbegriff.
- Als Antwort erhält er Login-Namen, E-Mail-Adressen und User-IDs aller passenden WordPress-Konten – inklusive der Administratoren.
Der offizielle Schweregrad liegt bei CVSS 4,3 (Medium). Der Angriff erfolgt über das Netzwerk, ist technisch wenig komplex und erfordert keine Interaktion des Opfers. Betroffen ist ausschließlich die Vertraulichkeit der Daten – Daten können also ausgelesen, aber nicht verändert oder gelöscht werden. Die Funktion für Nutzer-zu-Nutzer-Überweisungen ist laut Hersteller nicht betroffen.
Wer ist betroffen?
Betroffen sind alle WordPress-Websites, die das Plugin Wallet for WooCommerce / TeraWallet (Plugin-Kürzel: woo-wallet) in einer Version bis einschließlich 1.6.4 installiert haben. Das Risiko ist besonders hoch, wenn Ihr Shop eine offene Kundenregistrierung anbietet – was bei den meisten WooCommerce-Shops der Fall ist. Denn dann kann sich ein Angreifer selbst das nötige Subscriber-Konto anlegen und braucht keine bestehenden Zugangsdaten.
Nick Paliughi vom Sicherheitsdienstleister FreshySites ordnet die Gefahr so ein:
„Ein Angreifer, der ein Subscriber-Konto kontrolliert oder kompromittiert, könnte diese Schwachstelle nutzen, um Benutzernamen und E-Mail-Adressen aller Konten aufzulisten, einschließlich der Administratoren. Diese Informationen können verwendet werden, um gezielte Phishing-Nachrichten oder Social-Engineering-Versuche gegen hochprivilegierte Konten zu erstellen und so das Risiko von Diebstahl von Zugangsdaten oder weiterer Kontenkompromittierung zu erhöhen.“So prüfen Sie, ob Sie betroffen sind
- Melden Sie sich im WordPress-Admin-Dashboard an und öffnen Sie Plugins → Installierte Plugins. Suchen Sie nach „Wallet for WooCommerce“ oder „TeraWallet“.
- Prüfen Sie die angezeigte Versionsnummer. Ist sie 1.6.4 oder niedriger, ist Ihre Website betroffen.
- Alternativ sehen Sie unter Dashboard → Aktualisierungen, ob ein Update für das Plugin bereitsteht.
- Wer die Kommandozeile nutzt, kann mit dem Befehl wp plugin get woo-wallet --field=version die installierte Version abfragen.
- Prüfen Sie, ob auf Ihrer Website ein Kundenregistrierungsformular oder eine WooCommerce-Checkout-Seite existiert, über die sich externe Nutzer selbst ein Konto anlegen können – das erhöht das Risiko deutlich.
- Durchsuchen Sie Ihre Server-Logs nach ungewöhnlich häufigen POST-Anfragen an /wp-admin/admin-ajax.php mit dem Parameter action=terawallet_export_user_search. Solche Einträge können auf Ausnutzungsversuche hindeuten.
Das müssen Sie jetzt tun
- Sofortmaßnahme – Update einspielen: Aktualisieren Sie das Plugin auf Version 1.6.5 oder höher. Die aktuelle Version ist 1.6.7 (Stand 8. Juli 2026). Klicken Sie im WordPress-Admin unter Plugins → Installierte Plugins auf „Jetzt aktualisieren“, oder laden Sie die aktuelle Version manuell von wordpress.org/plugins/woo-wallet/ herunter.
- Kein Update möglich? Deaktivieren Sie das Plugin vorübergehend, bis Sie das Update einspielen können.
- Registrierung einschränken: Deaktivieren Sie temporär die offene Nutzerregistrierung unter Einstellungen → Allgemein → „Jeder kann sich registrieren“, damit sich Angreifer nicht selbst ein Konto anlegen können.
- Nutzerkonten prüfen: Kontrollieren Sie alle Konten mit Subscriber-Rechten und entfernen Sie unbekannte oder verdächtige Accounts.
- Logs analysieren: Suchen Sie in den Server-Logs nach den oben genannten verdächtigen AJAX-Anfragen und führen Sie bei Auffälligkeiten eine tiefere Sicherheitsanalyse durch.
- Web Application Firewall einsetzen: Eine WAF (eine Schutzschicht vor Ihrer Website) wie Wordfence, Patchstack oder Cloudflare kann Enumeration-Angriffe erkennen und blockieren.
- Automatische Sicherheitsupdates aktivieren: Schalten Sie unter Plugins die automatischen Updates ein, damit künftige Sicherheitslücken schneller geschlossen werden.
Wie akut ist die Gefahr?
Zum Zeitpunkt der Veröffentlichung gibt es keinen öffentlichen Exploit und keine Hinweise auf aktive Ausnutzung. Feedly Threat Intelligence stellt am 11. Juli 2026 fest: „Es gibt keine Hinweise darauf, dass ein öffentlicher Proof-of-Concept existiert. Es gibt derzeit keine Hinweise auf eine Ausnutzung.“ Der Vorhersagewert für eine Ausnutzung (EPSS-Score) liegt bei niedrigen 0,27–0,286 %.
Das ist aber kein Grund zur Entwarnung. Der WordPress-Spezialist Patchstack hält in seinem „State of WordPress Security in 2026“ fest, dass die häufigste ausgenutzte Schwachstellenklasse im Jahr 2025 genau „Broken Access Control“ war – wozu auch die hier vorliegende fehlende Autorisierung zählt. Und die mediane Zeit bis zur ersten aktiven Ausnutzung schwerwiegender WordPress-Schwachstellen beträgt laut Patchstack nur fünf Stunden nach öffentlicher Bekanntmachung. Wer wartet, riskiert also viel.
DSGVO: Warum diese Lücke Chefsache ist
Die ausgelesenen Daten – Login-Namen, E-Mail-Adressen und User-IDs – sind personenbezogene Daten im Sinne von Art. 4 Nr. 1 DSGVO. Wird die Schwachstelle aktiv ausgenutzt und greifen Unbefugte auf diese Daten zu, liegt eine „Verletzung des Schutzes personenbezogener Daten“ nach Art. 4 Nr. 12 DSGVO vor – umgangssprachlich: eine Datenpanne.
Daraus ergeben sich für Sie als Website-Betreiber konkrete Pflichten:
- Meldepflicht (Art. 33 DSGVO): Eine Datenpanne muss unverzüglich, möglichst binnen 72 Stunden nach Kenntnisnahme, der zuständigen Datenschutzbehörde (in Deutschland dem jeweiligen Landesamt für Datenschutzaufsicht) gemeldet werden – sofern ein Risiko für die Betroffenen besteht. Die Offenlegung von Admin-E-Mails und Login-Namen ist als risikobehaftet einzustufen.
- Benachrichtigungspflicht (Art. 34 DSGVO): Bei hohem Risiko müssen auch die betroffenen Personen informiert werden.
- Dokumentationspflicht (Art. 33 Abs. 5 DSGVO): Auch wenn keine Meldung nötig ist, muss der Vorfall intern dokumentiert werden.
Wie ernst Behörden das nehmen, zeigt ein aktueller Fall: Die österreichische Datenschutzbehörde verhängte im September 2025 ein Bußgeld gegen ein Unternehmen, das eine durch eine Website-Sicherheitslücke verursachte Datenpanne (Offenlegung von Namen, E-Mail-Adressen und Telefonnummern) nicht gemeldet hatte – unter anderem, weil eine Hinweis-E-Mail intern als Spam behandelt worden war. Die Behörde stellte klar:
„Die Beschuldigte übersieht hierbei, dass das Verhalten ihrer Arbeitnehmerin ihr unmittelbar zugerechnet wird. Für die Strafbarkeit nach Art. 83 DSGVO ist im Falle einer juristischen Person nämlich keine Handlung und nicht einmal eine Kenntnis seitens des Leitungsorgans erforderlich.“ – Österreichische Datenschutzbehörde, Entscheidung vom 4. September 2025Für Verstöße gegen die Meldepflicht drohen nach Art. 83 Abs. 4 DSGVO Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Unser Rat: Analysieren Sie Ihre Logs, und wenn Sie Hinweise auf eine Ausnutzung finden, halten Sie die 72-Stunden-Frist ein.
Fazit
CVE-2026-12103 ist keine spektakuläre Lücke, durch die ein Angreifer sofort die Kontrolle über Ihre Website übernimmt. Aber sie ist tückisch: Ein einfaches Kundenkonto genügt, um an die E-Mail-Adressen und Login-Namen Ihrer Administratoren zu kommen – der ideale Ausgangspunkt für gezielte Phishing-Angriffe. In Kombination mit der DSGVO-Relevanz und der bekannten Tatsache, dass gerade Access-Control-Lücken in WordPress häufig und schnell ausgenutzt werden, ist zügiges Handeln gefragt.
Das Wichtigste in einem Satz: Aktualisieren Sie Wallet for WooCommerce auf Version 1.6.5 oder höher – idealerweise auf die aktuelle Version 1.6.7 – und schränken Sie bis dahin die offene Registrierung ein. Wer bereits aktualisiert hat, ist auf der sicheren Seite. Wer noch auf 1.6.4 oder älter läuft, sollte das Update nicht auf die lange Bank schieben.
Quellen dieses Artikels sind unter anderem der NVD-Eintrag des NIST (CVE-2026-12103), die Wordfence Intelligence Vulnerability Database, das GitHub Advisory GHSA-4vww-46cf-g96h, der offizielle Plugin-Changelog, die Feedly CVE Intelligence, das FreshySites Security Bulletin sowie der Patchstack-Report „State of WordPress Security in 2026“.