Am 24. und 25. September 2026 wurden zwei kritische, jeweils mit 9,8 auf der CVSS-Skala bewertete Schwachstellen in weitverbreiteten WordPress-Erweiterungen veröffentlicht. Die erste betrifft Visual Composer Website Builder, die zweite das Plugin Automation Web Platform – Notifications and OTP for WooCommerce (WAWP), das für Registrierungen und die Verifizierung per Einmalcode genutzt wird. In beiden Fällen ist weder ein Konto noch eine Interaktion des Opfers erforderlich.
Visual Composer: Dateieinbindung über den Parameter vcv-template
CVE-2026-12227 betrifft alle Versionen von Visual Composer Website Builder bis einschließlich 45.16.0. Ursache ist eine fehlende Prüfung des Parameters vcv-template, der beim Auflösen des WordPress-Templates durch den internen Controller des Plugins verarbeitet wird. Ein nicht authentifizierter Angreifer kann diesen Parameter auf eine beliebige Datei auf dem Server verweisen lassen; enthält diese Datei PHP-Code, wird er ausgeführt.
Die Voraussetzungen für den Angriff sind minimal: Eine mit Visual Composer erstellte öffentliche Seite mit einem gewöhnlichen Permalink genügt. Öffentliche Proof-of-Concept-Exploits kursieren bereits, was die Aktualisierung auf jeder exponierten Installation dringlich macht.
WAWP: von der öffentlichen Registrierung zum vollen Administratorzugriff
Die zweite Lücke, CVE-2026-14281, betrifft WAWP bis Version 4.8.6. Die öffentliche REST-Route /wp-json/wawp/v1/signup/<op> prüft die Berechtigungen des Aufrufers nicht, und die Funktion zum Abschluss der Registrierung kopiert den vom Angreifer kontrollierten Parameter wawp_custom_fields ungefiltert in die Metadaten des neu angelegten Benutzers. Ein Angreifer kann so die Schlüssel wp_capabilities und wp_user_level einschleusen und direkt ein Administratorkonto anlegen.
Die Umgehung geht noch weiter: Ist die Verifizierung per Einmalcode aktiviert, wird das Sitzungstoken im Klartext in der HTTP-Antwort zurückgegeben, und der Endpunkt für den Magic Link markiert es bei jeder nicht authentifizierten Anfrage, die es enthält, als verifiziert – ohne den eigentlichen Code jemals zu prüfen. Die doppelte Hürde aus Registrierung und OTP fällt damit in einer einzigen Anfrage.
| Plugin | CVE | CVSS | Betroffene Versionen | Veröffentlichung |
|---|---|---|---|---|
| Visual Composer Website Builder | CVE-2026-12227 | 9,8 | ≤ 45.16.0 | 24. September 2026 |
| WAWP (Automation Web Platform) | CVE-2026-14281 | 9,8 | ≤ 4.8.6 | 25. September 2026 |
Absichern vor dem Update
Bis das Update eingespielt ist, lässt sich der Zugriff auf die betroffenen Parameter und Routen über eine Web-Application-Firewall-Regel oder eine serverseitige Sperre unterbinden:
# Blockiert Versuche der Dateieinbindung ueber vcv-template (Visual Composer)
if ($arg_vcv-template ~* "\.\.|/etc/|php://") {
return 403;
}
# Blockiert den oeffentlichen Zugriff auf die WAWP-Registrierungsroute
location ~ ^/wp-json/wawp/v1/signup/ {
deny all;
}
Diese Maßnahme ersetzt nicht die Aktualisierung des Plugins, verkleinert aber das Zeitfenster der Exposition, während das Update ausgerollt wird – insbesondere auf zentral verwalteten Seitenparks.
Bei beiden Lücken erhält ein Angreifer ohne Konto entweder Codeausführung oder vollen Administratorzugriff – mit einer einzigen HTTP-Anfrage.
Beide Erweiterungen sind im WooCommerce-Ökosystem und in mit WPBakery/Visual Composer gebauten Firmenseiten stark verbreitet. Eine schnelle Bestandsaufnahme der aktiven Plugins auf verwalteten Seitenparks bleibt vor jeder weiteren Maßnahme der wirksamste erste Schritt.
Das Tempo dieser Veröffentlichungen bestätigt einen Trend, der sich bereits bei den WordPress-Lücken dieser Woche zeigte, etwa beim kritischen Fix in WordPress 7.1.2 oder der Webform-Lücke in Drupal: Die Angriffsziele verschieben sich von den CMS-Kernen hin zu Drittanbieter-Erweiterungen, die seltener geprüft und oft ohne formale Sicherheitsprüfung installiert werden. Ein vorab umgesetztes WordPress-Hardening begrenzt die Tragweite solcher Vorfälle, auch auf selbst gehosteter Infrastruktur.
Das Wichtigste in Kürze
Zwei stark verbreitete WordPress-Erweiterungen setzen ihre Seiten einer vollständigen Kompromittierung ohne jede Authentifizierung aus. Das Update auf Visual Composer 45.16.1 oder höher sowie auf WAWP 4.8.7 oder höher sollte vorrangig behandelt werden, noch vor jeder anderen für diese Woche geplanten Wartungsaufgabe.
Solche Meldungen erreichen mich fast jede Woche, und die Versuchung ist groß, sie als Hintergrundrauschen abzutun. Auf den Seitenparks, die ich betreue, ist es ausgerechnet die unscheinbarste Erweiterung – ein OTP-Plugin, ein Seitenbaukasten –, die am Ende die Tür öffnet, weil niemand daran denkt, sie mit derselben Sorgfalt zu prüfen wie den WordPress-Kern. Eine aktuelle Plugin-Inventur ist die dafür investierte Stunde allemal wert — Simon Janvier.
Weiterführend: technische Details zur Lücke bei OffSeq Threat Radar.
