Zum Inhalt springen

Das Magazin für Web-Handwerker Montag, 28. September 2026

Sicherheit

Zwei kritische Lücken in weitverbreiteten WordPress-Plugins

Zwei mit 9,8 von 10 bewertete Schwachstellen betreffen Visual Composer Website Builder und das WAWP-Plugin für WooCommerce und erlauben nicht authentifizierten Angreifern die vollständige Übernahme betroffener Seiten.

Am 24. und 25. September 2026 wurden zwei kritische, jeweils mit 9,8 auf der CVSS-Skala bewertete Schwachstellen in weitverbreiteten WordPress-Erweiterungen veröffentlicht. Die erste betrifft Visual Composer Website Builder, die zweite das Plugin Automation Web Platform – Notifications and OTP for WooCommerce (WAWP), das für Registrierungen und die Verifizierung per Einmalcode genutzt wird. In beiden Fällen ist weder ein Konto noch eine Interaktion des Opfers erforderlich.

Visual Composer: Dateieinbindung über den Parameter vcv-template

CVE-2026-12227 betrifft alle Versionen von Visual Composer Website Builder bis einschließlich 45.16.0. Ursache ist eine fehlende Prüfung des Parameters vcv-template, der beim Auflösen des WordPress-Templates durch den internen Controller des Plugins verarbeitet wird. Ein nicht authentifizierter Angreifer kann diesen Parameter auf eine beliebige Datei auf dem Server verweisen lassen; enthält diese Datei PHP-Code, wird er ausgeführt.

Die Voraussetzungen für den Angriff sind minimal: Eine mit Visual Composer erstellte öffentliche Seite mit einem gewöhnlichen Permalink genügt. Öffentliche Proof-of-Concept-Exploits kursieren bereits, was die Aktualisierung auf jeder exponierten Installation dringlich macht.

WAWP: von der öffentlichen Registrierung zum vollen Administratorzugriff

Die zweite Lücke, CVE-2026-14281, betrifft WAWP bis Version 4.8.6. Die öffentliche REST-Route /wp-json/wawp/v1/signup/<op> prüft die Berechtigungen des Aufrufers nicht, und die Funktion zum Abschluss der Registrierung kopiert den vom Angreifer kontrollierten Parameter wawp_custom_fields ungefiltert in die Metadaten des neu angelegten Benutzers. Ein Angreifer kann so die Schlüssel wp_capabilities und wp_user_level einschleusen und direkt ein Administratorkonto anlegen.

Die Umgehung geht noch weiter: Ist die Verifizierung per Einmalcode aktiviert, wird das Sitzungstoken im Klartext in der HTTP-Antwort zurückgegeben, und der Endpunkt für den Magic Link markiert es bei jeder nicht authentifizierten Anfrage, die es enthält, als verifiziert – ohne den eigentlichen Code jemals zu prüfen. Die doppelte Hürde aus Registrierung und OTP fällt damit in einer einzigen Anfrage.

PluginCVECVSSBetroffene VersionenVeröffentlichung
Visual Composer Website BuilderCVE-2026-122279,8≤ 45.16.024. September 2026
WAWP (Automation Web Platform)CVE-2026-142819,8≤ 4.8.625. September 2026

Absichern vor dem Update

Bis das Update eingespielt ist, lässt sich der Zugriff auf die betroffenen Parameter und Routen über eine Web-Application-Firewall-Regel oder eine serverseitige Sperre unterbinden:


# Blockiert Versuche der Dateieinbindung ueber vcv-template (Visual Composer)
if ($arg_vcv-template ~* "\.\.|/etc/|php://") {
    return 403;
}

# Blockiert den oeffentlichen Zugriff auf die WAWP-Registrierungsroute
location ~ ^/wp-json/wawp/v1/signup/ {
    deny all;
}

Diese Maßnahme ersetzt nicht die Aktualisierung des Plugins, verkleinert aber das Zeitfenster der Exposition, während das Update ausgerollt wird – insbesondere auf zentral verwalteten Seitenparks.

Bei beiden Lücken erhält ein Angreifer ohne Konto entweder Codeausführung oder vollen Administratorzugriff – mit einer einzigen HTTP-Anfrage.

Beide Erweiterungen sind im WooCommerce-Ökosystem und in mit WPBakery/Visual Composer gebauten Firmenseiten stark verbreitet. Eine schnelle Bestandsaufnahme der aktiven Plugins auf verwalteten Seitenparks bleibt vor jeder weiteren Maßnahme der wirksamste erste Schritt.

Das Tempo dieser Veröffentlichungen bestätigt einen Trend, der sich bereits bei den WordPress-Lücken dieser Woche zeigte, etwa beim kritischen Fix in WordPress 7.1.2 oder der Webform-Lücke in Drupal: Die Angriffsziele verschieben sich von den CMS-Kernen hin zu Drittanbieter-Erweiterungen, die seltener geprüft und oft ohne formale Sicherheitsprüfung installiert werden. Ein vorab umgesetztes WordPress-Hardening begrenzt die Tragweite solcher Vorfälle, auch auf selbst gehosteter Infrastruktur.

Das Wichtigste in Kürze

Zwei stark verbreitete WordPress-Erweiterungen setzen ihre Seiten einer vollständigen Kompromittierung ohne jede Authentifizierung aus. Das Update auf Visual Composer 45.16.1 oder höher sowie auf WAWP 4.8.7 oder höher sollte vorrangig behandelt werden, noch vor jeder anderen für diese Woche geplanten Wartungsaufgabe.

Solche Meldungen erreichen mich fast jede Woche, und die Versuchung ist groß, sie als Hintergrundrauschen abzutun. Auf den Seitenparks, die ich betreue, ist es ausgerechnet die unscheinbarste Erweiterung – ein OTP-Plugin, ein Seitenbaukasten –, die am Ende die Tür öffnet, weil niemand daran denkt, sie mit derselben Sorgfalt zu prüfen wie den WordPress-Kern. Eine aktuelle Plugin-Inventur ist die dafür investierte Stunde allemal wert — Simon Janvier.

Weiterführend: technische Details zur Lücke bei OffSeq Threat Radar.

Teilen LinkedIn Bluesky Hacker News E-mail

Ebenfalls lesenswert