Veröffentlicht am 11.07.2026
Ein Kunde bucht bei Ihnen einen Termin für 120 Euro – und zahlt in Wirklichkeit nur einen Cent. Ihr Buchungssystem verbucht die Zahlung trotzdem als vollständig beglichen. Genau dieses Szenario ist seit dem 7. Juli 2026 für alle bekannt, die das populäre WordPress-Buchungs-Plugin LatePoint mit Stripe-Zahlung einsetzen. Und LatePoint ist nur eine von vier schwerwiegenden Schwachstellen, die der Wordfence Weekly Report für Kalenderwoche 27 dokumentiert – bei dreien liegt bislang gar keine Korrektur vor.
Wir haben das jproxx-Sicherheits-Bulletin vom 8. Juli 2026 sowie die zugrunde liegenden Wordfence-Meldungen für Sie ausgewertet und zeigen: Was ist passiert, wer ist betroffen, wie prüfen Sie Ihre eigene Website – und was müssen Sie jetzt tun, bevor Angreifer schneller sind als Sie.
Der Wordfence Weekly Report für KW 27 (29. Juni bis 5. Juli 2026) verzeichnet insgesamt 250 Schwachstellen in 181 WordPress-Plugins und 41 Themes, darunter 9 kritische und 89 hoch eingestufte. Vier davon treffen ausgerechnet die Werkzeuge, die kleine und mittlere Unternehmen täglich einsetzen: Buchungen, E-Learning und Veranstaltungsmanagement.
„Der 8. Juli 2026 bringt eine ganze Reihe schwerwiegender Plugin-Lücken. Wir greifen vier heraus, die ohne oder mit nur geringen Rechten ausnutzbar sind — bei dreien liegt bislang keine Korrektur vor.“ – jproxx Security
Konkret handelt es sich um diese vier Plugins:
Diese Lücke (CVSS-Wert 7.5, „hoch“) betrifft alle LatePoint-Versionen bis einschließlich 5.4.0. Das Problem steckt in der Anbindung an Stripe Connect – den Zahlungsdienst, über den viele Buchungssysteme Kreditkartenzahlungen abwickeln.
Bei jeder Stripe-Zahlung entsteht eine sogenannte PaymentIntent-ID – eine eindeutige Kennung für einen konkreten Zahlungsvorgang. LatePoint übernimmt diese Kennung jedoch direkt vom Browser des Nutzers und prüft nur, ob der Vorgang den Status „erfolgreich“ (succeeded) trägt. Was das Plugin nicht prüft: ob der bezahlte Betrag überhaupt dem Buchungspreis entspricht und ob die Kennung zur laufenden Buchung gehört.
Der Angriffsweg ist erschreckend simpel: Ein Angreifer schließt eine Buchung ab, zahlt einen minimalen Betrag von etwa einem Cent über Stripe und erhält eine gültige „erfolgreich“-Kennung. Diese reicht er anschließend bei einer teureren Buchung erneut ein – und das System markiert die Buchung als vollständig bezahlt. Wordfence beschreibt das so:
„The LatePoint plugin […] is vulnerable to Improper Input Validation in all versions up to, and including, 5.4.0. […] This makes it possible for unauthenticated attackers to pay an arbitrary amount by supplying a previously succeeded PaymentIntent token. Remediation: Update to version 5.4.1, or a newer patched version.“ – Wordfence Threat Intelligence
Das ist die gefährlichste der vier Lücken – mit einem CVSS-Wert von 9.8 (kritisch). Betroffen sind alle Versionen bis einschließlich 1.1.8.
Über die interne Funktion jslearnmanager_ajax – ein Programmbefehl, der Anfragen des Browsers verarbeitet – fehlt jede Berechtigungsprüfung (Fachbegriff: Missing Authorization, also fehlende Kontrolle, ob der Aufrufer überhaupt die nötigen Rechte hat). Dadurch kann jeder beliebige Angreifer ohne Anmeldung fremde Plugins aus dem offiziellen WordPress-Verzeichnis installieren und aktivieren.
Das Perfide: Installiert der Angreifer dabei ein weiteres, bekannt verwundbares Plugin, lässt sich die Lücke zu einer vollständigen Fernsteuerung des Servers (Remote Code Execution) und damit zur kompletten Website-Übernahme ausbauen. Wordfence empfiehlt unmissverständlich: „It may be best to uninstall the affected software and find a replacement.“
Das Plugin wurde bereits am 30. Juni 2026 aus dem WordPress.org-Verzeichnis entfernt. Auf der Plugin-Seite heißt es: „This plugin has been closed as of June 30, 2026 […]. This closure is temporary, pending a full review.“
Beim Event-Plugin Eventer (alle Versionen bis 4.4.2) greifen zwei Schwachstellen ineinander. Zum einen speichert das Plugin beim Zurücksetzen eines Passworts den Reset-Code im Klartext in der Datenbank (CVE-2026-9701, CVSS 9.8, kritisch). Zum anderen erlaubt eine SQL-Injection – das Einschleusen von Datenbankbefehlen über ein Eingabefeld – das Auslesen beliebiger Datenbankinhalte (CVE-2026-9700, CVSS 7.5).
Kombiniert kann ein Angreifer ohne Anmeldung den Klartext-Reset-Code jedes Kontos auslesen – auch den eines Administrators – und dessen Passwort übernehmen. Wichtige Einschränkung: Der Angriff funktioniert nur auf Servern mit PHP 7.4 oder älter. Für Eventer gibt es keinen Patch, da es sich um ein kommerzielles Plugin (über CodeCanyon) handelt.
Das barrierefreie Kalender-Plugin My Calendar (über 20.000 Installationen, alle Versionen bis 3.7.8) enthält eine zeitbasierte blinde SQL-Injection über die Parameter mc_auth und mc_host (CVSS 7.5, hoch). „Zeitbasiert“ bedeutet: Da das Plugin keine direkte Ausgabe liefert, erzwingt der Angreifer messbare Verzögerungen in den Antworten (etwa über SLEEP-Befehle) und liest so die Datenbank Zeichen für Zeichen aus. Auslesbar sind Benutzernamen, E-Mail-Adressen, Passwort-Hashes und Sitzungstoken – alles ohne jede Anmeldung. Der Patch steckt in Version 3.7.9.
Die Relevanz für deutsche KMU ist hoch. LatePoint wird typischerweise von Friseuren, Coaches, Therapeuten, Kliniken und anderen Dienstleistern für Online-Buchungen mit direkter Zahlungsabwicklung genutzt. Ein Zahlungs-Bypass bedeutet hier direkten Umsatzverlust und kann zu Zahlungsstreitigkeiten mit Stripe führen.
Die Lücken in WP Learn Manager und My Calendar können darüber hinaus zur vollständigen Kompromittierung der Website und zum Abfluss personenbezogener Kundendaten führen – mit allen datenschutzrechtlichen Folgen (dazu weiter unten mehr).
Zum Zeitpunkt der Veröffentlichung liegen keine Hinweise auf eine aktive Ausnutzung im großen Maßstab vor. Doch das ist kein Grund zur Entwarnung. Laut Patchstack beträgt die mediane Zeit bis zur ersten Massenausnutzung kritischer WordPress-Schwachstellen nur fünf Stunden nach Veröffentlichung:
„The weighted median time to first exploit is 5 hours. This suggests that the most heavily targeted vulnerabilities are typically attacked within hours, not days.“ – Patchstack, State of WordPress Security in 2026
Ebenso ernüchternd: 46 Prozent aller WordPress-Schwachstellen erhielten bis zum Zeitpunkt ihrer Bekanntmachung überhaupt keinen Patch – ein weiterer Grund, warum Website-Betreiber sich nicht allein auf Updates verlassen dürfen, sondern verwundbare Plugins konsequent entfernen sollten. In KW 27 waren 88 von 250 gemeldeten Schwachstellen (35 Prozent) zum Veröffentlichungszeitpunkt ungepatcht – darunter WP Learn Manager und Eventer.
Für deutsche Unternehmen kommt eine datenschutzrechtliche Dimension hinzu. Werden bei einer Ausnutzung personenbezogene Daten kompromittiert – etwa Kundendaten aus LatePoint-Buchungen, Nutzerdaten aus My Calendar oder Passwort-Hashes durch die Eventer-Lücke – greift die Meldepflicht nach Art. 33 DSGVO: Die zuständige Landesdatenschutzbehörde ist innerhalb von 72 Stunden nach Bekanntwerden zu informieren.
Besteht ein hohes Risiko für die Betroffenen – etwa bei Zahlungs-, Passwort- oder medizinischen Buchungsdaten – müssen nach Art. 34 DSGVO zusätzlich die betroffenen Personen benachrichtigt werden. Und: Das Betreiben veralteter, ungepatchter Plugins kann bereits für sich genommen einen Verstoß gegen die Pflicht zu geeigneten technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) darstellen.
Die Bußgelder sind erheblich: Bei Verstößen gegen Art. 32 DSGVO drohen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, bei schwerwiegenderen Verstößen sogar bis zu 20 Millionen Euro oder 4 Prozent. Für KMU sind bereits vier- bis sechsstellige Beträge existenzgefährdend. Beachten Sie außerdem die Dokumentationspflicht (Art. 33 Abs. 5 DSGVO): Auch ein ungepatchtes, deinstalliertes Plugin und der Vorgang selbst sollten intern dokumentiert werden.
Die KW-27-Meldungen zeigen ein bekanntes, aber gefährliches Muster: Ausgerechnet die Werkzeuge, mit denen KMU Geld verdienen – Buchungssysteme, Lernplattformen, Event-Kalender – geraten ins Visier. Bei LatePoint und My Calendar gibt es einen klaren, einfachen Weg: updaten, sofort. Bei WP Learn Manager und Eventer bleibt nur die konsequente Deinstallation, da keine Korrektur existiert.
Nehmen Sie sich die 15 Minuten, um Ihr Plugin-Verzeichnis zu prüfen und die oben genannten Schritte abzuarbeiten. Gleichen Sie – wenn Sie LatePoint mit Stripe nutzen – Ihre Buchungen mit den tatsächlichen Zahlungseingängen ab. Denn wenn die mediane Angriffszeit fünf Stunden beträgt, entscheidet nicht die Frage ob Sie handeln, sondern wie schnell.
Quellen: jproxx Sicherheits-Bulletin vom 8. Juli 2026; Wordfence Intelligence Weekly Report KW 27; NVD (CVE-2026-5356, CVE-2026-12153, CVE-2026-9701, CVE-2026-9700, CVE-2026-6854); Patchstack State of WordPress Security in 2026; WordPress.org Plugin-Verzeichnis.