Wpify Woo: Privilege Escalation lässt Shop-Manager Admins werden

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff

Der Angreifer erlangt einen gültigen Shop-Manager-Account, der Voraussetzung für die Ausnutzung ist.

T1078 – Valid Accounts T1110 – Brute Force T1566 – Phishing
  • Voraussetzung laut CVSS: hohe Privilegien erforderlich (PR:H)
  • Zugang über gestohlene Zugangsdaten, Phishing oder Brute-Force
  • Shop-Manager besitzt standardmäßig die Berechtigung manage_woocommerce
PHASE 2/6 · Ausführung

Über die ungeschützte REST-API-Schnittstelle sendet der Angreifer einen einzigen HTTP-POST-Request.

T1190 – Exploit Public-Facing Application
  • CVE-2026-12736 in WPify Woo bis Version 5.4.16 (CVSS 8,0 – hoch)
  • Verwundbare Funktion SettingsApi::save_option()
  • Endpunkt: POST /wp-json/wpify-woo/v1/option
  • Parameter 'option' und 'data' werden ungefiltert an update_option() weitergereicht
PHASE 3/6 · Rechteausweitung

Der Angreifer überschreibt Kernoptionen und befördert sich selbst zum Administrator.

T1068 – Exploitation for Privilege Escalation T1136 – Create Account
  • Setzt default_role auf 'administrator'
  • Aktiviert users_can_register (Wert 1)
  • Registriert neuen Account, der automatisch Admin-Rechte erhält
  • Keine Allowlist, keine Wertprüfung, kein Schutz kritischer Optionen
PHASE 4/6 · Verteidigungsumgehung

Über die Option active_plugins deaktiviert der Angreifer vorhandene Sicherheits-Plugins.

T1562.001 – Impair Defenses: Disable or Modify Tools
  • Abschalten von Schutzprogrammen wie Wordfence oder Sucuri
  • Manipulation der Option active_plugins
  • Vorbereitung weiterer Angriffe ohne Erkennung
PHASE 5/6 · Persistenz

Mit Administratorrechten installiert der Angreifer bösartige Plugins und Backdoors.

T1505.003 – Server Software Component: Web Shell T1136 – Create Account
  • Installation bösartiger Plugins und Malware
  • Manipulation von siteurl oder admin_email zur Übernahme
  • Dauerhafte Kontrolle über die WordPress-Instanz
PHASE 6/6 · Auswirkung

Der Angreifer übernimmt die vollständige Kontrolle über Website und Kundendaten.

T1531 – Account Access Removal T1565 – Data Manipulation
  • Vollständige Übernahme der WordPress-Website
  • Diebstahl aller gespeicherten Kundendaten
  • Über 5.000 aktive Installationen als potenzielle Angriffsfläche
  • Mediane Zeit bis zur Massenausnutzung: 5 Stunden (Patchstack 2026)
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-12736 betroffen?
Betroffen sind alle Installationen des Plugins WPify Woo bis einschließlich Version 5.4.16. Prüfen Sie im WordPress-Adminbereich unter „Plugins > Installierte Plugins“ die Versionsnummer von WPify Woo. Ist sie 5.4.16 oder älter, müssen Sie handeln.
Was muss ich jetzt tun?
Aktualisieren Sie WPify Woo umgehend auf Version 5.4.17 oder neuer, die seit dem 20. Juli 2026 verfügbar ist und die Lücke schließt. Ist ein sofortiges Update nicht möglich, sollten Sie das Plugin vorübergehend deaktivieren. Prüfen Sie zusätzlich Ihre Benutzerkonten auf unbekannte Administratoren.
Wie gefährlich ist die Sicherheitslücke wirklich?
Die Lücke ist mit einem CVSS-Score von 8,0 als „hoch“ eingestuft. Ein Angreifer benötigt jedoch bereits einen gültigen Shop-Manager-Account, und es gibt bislang keine Belege für aktive Ausnutzung (Stand 27. Juli 2026). Ist ein Shop-Manager-Account kompromittiert, genügt ein einziger HTTP-Befehl zur vollständigen Übernahme der Website.
Woran erkenne ich, ob mein Shop bereits angegriffen wurde?
Prüfen Sie unter „Benutzer > Alle Benutzer“ die Administrator-Rolle auf unbekannte Konten, die Sie nicht selbst angelegt haben. Kontrollieren Sie außerdem, ob die Selbstregistrierung (users_can_register) unerwartet aktiviert ist oder die Standardrolle (default_role) auf „administrator“ steht. Solche Auffälligkeiten können auf eine erfolgte Ausnutzung hindeuten.
Was kann ein Angreifer über diese Lücke anrichten?
Ein Angreifer mit Shop-Manager-Zugang kann sich selbst zum Administrator machen, indem er WordPress-Systemoptionen überschreibt. Damit erhält er die vollständige Kontrolle über die Website: Er kann Sicherheits-Plugins deaktivieren, bösartige Plugins installieren, Inhalte verändern und Kundendaten stehlen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.