Technik & WordPress

Kritische Lücke im Plugin WooCommerce Wholesale Lead Capture wird aktiv ausgenutzt: So prüfen Sie Ihren Shop in fünf Schritten

Wordfence meldet laufende Angriffe auf WooCommerce Wholesale Lead Capture bis 2.0.3.1: Datei-Upload ohne Anmeldung. Prüfen, aktualisieren, säubern.

📅 14. September 2026
World of WordPress — Motiv der WordPress-Agentur Augsburg
World of WordPress — Motiv der WordPress-Agentur Augsburg

Wenn Sie in Ihrem WooCommerce-Shop das Plugin „Wholesale Lead Capture“ für Händlerregistrierungen einsetzen, sollten Sie heute noch die Version prüfen. Wordfence hat am 14. September 2026 gemeldet, dass eine kritische Sicherheitslücke in allen Versionen bis 2.0.3.1 aktiv angegriffen wird. Nicht angemeldete Besucher können darüber beliebige Dateien auf den Server laden, auch PHP-Hintertüren. Die Firewall des Anbieters hat nach eigenen Angaben bereits eine große Zahl von Angriffsversuchen abgewehrt. Die bereinigte Version 2.0.3.2 ist verfügbar.

Worum es geht

Das Premium-Plugin ergänzt WooCommerce um ein Registrierungsformular für Großhandelskunden, inklusive Feldern für Datei-Uploads, etwa für einen Gewerbenachweis. Genau dieser Upload ist die Schwachstelle. Laut Wordfence prüft die zuständige Funktion den Dateityp nur gegen eine Liste, die der Aufrufer selbst mitschickt, und der Aufruf ist ohne Anmeldung erreichbar. Ein Angreifer kann also eine PHP-Datei hochladen und anschließend direkt aufrufen. Die Lücke ist als CVE-2026-27540 erfasst und mit der höchsten Kritikalitätsstufe bewertet.

Die Schwachstelle wurde bereits im Februar 2026 veröffentlicht, das Update gibt es seitdem. Dass Wordfence jetzt vor laufender Ausnutzung warnt, zeigt ein bekanntes Muster: Angreifer arbeiten alte, ungepatchte Lücken systematisch ab, weil ein Teil der Shops nie aktualisiert. Wenn Sie in meinem Beitrag WordPress-Sicherheit: jeden Monat ein Update gelesen haben, warum ich auf feste Update-Termine bestehe, hier ist der Praxisfall dazu.

Schritt 1: Prüfen, ob Sie betroffen sind

Im WordPress-Backend unter „Plugins“ nach „Wholesale Lead Capture“ suchen. Steht dort eine Version bis einschließlich 2.0.3.1, sind Sie angreifbar. Ist das Plugin installiert, aber deaktiviert, gilt Vorsicht: Deaktivierte Plugins schließen die Lücke nicht in jedem Fall, denn die Dateien liegen weiter auf dem Server. Löschen Sie es, wenn Sie es nicht brauchen.

Schritt 2: Aktualisieren

Update auf 2.0.3.2 oder neuer einspielen. Bei Premium-Plugins kommt das Update nur mit gültigem Lizenzschlüssel an. Ist die Lizenz abgelaufen, laden Sie die aktuelle Version beim Anbieter herunter und installieren sie von Hand, oder Sie ersetzen das Plugin. Ein Sicherheitsupdate darf nicht an einer Lizenzfrage scheitern.

Schritt 3: Nach Spuren eines Einbruchs suchen

Weil die Lücke seit Monaten bekannt ist, reicht das Update allein nicht. Prüfen Sie, ob schon jemand drin war:

  • Upload-Ordner durchsuchen: Unter wp-content/uploads/ dürfen keine PHP-Dateien liegen. Per FTP oder Dateimanager des Hosters nach .php, .phtml und .php7 suchen, auch in Unterordnern mit Datumsnamen.
  • Benutzer prüfen: Unter „Benutzer“ nach Administratoren suchen, die Sie nicht angelegt haben.
  • Änderungsdaten vergleichen: Dateien, die in den letzten Wochen geändert wurden, obwohl kein Update lief, sind verdächtig. Die Dateiliste des Hosters oder ein Scanner wie Wordfence zeigt das.
  • Must-Use-Plugins kontrollieren: Der Ordner wp-content/mu-plugins/ wird im Backend nicht als normales Plugin angezeigt. Fremde Dateien dort sind ein klares Zeichen.

Finden Sie etwas, stellen Sie ein sauberes Backup von vor dem Einbruch wieder her und ziehen Sie das Update sofort nach. Ohne sauberes Backup bleibt nur die gründliche Bereinigung durch jemanden, der das regelmäßig macht.

Schritt 4: Zugänge erneuern

Nach einem möglichen Einbruch alle Passwörter ändern: WordPress-Benutzer, FTP, Datenbank, Hosting-Konto. Die Sicherheitsschlüssel in der wp-config.php neu setzen, damit bestehende Anmeldesitzungen ungültig werden. API-Schlüssel von Zahlungsanbietern und Versanddiensten ebenfalls erneuern, denn ein Angreifer mit Serverzugriff hat sie gesehen.

Schritt 5: Künftig vermeiden

  1. Automatische Updates für Plugins aktivieren, mindestens für Sicherheitsversionen, und Backups vor jedem Update.
  2. Eine Web Application Firewall einsetzen. Wordfence hat die Regel für diese Lücke laut eigener Angabe zuerst an zahlende Kunden und einen Monat später an die kostenlose Version ausgeliefert. Das ist bei den meisten Anbietern so, und es ist ein Argument für eine bezahlte Lizenz bei Shops.
  3. Upload-Felder in Formularen auf das Nötigste beschränken und Dateitypen serverseitig prüfen lassen, nicht per Einstellung im Formular.
  4. Lizenzen für Premium-Plugins aktiv halten, damit Updates ankommen.

Für Shops, die ich im Rahmen der WordPress-Betreuung pflege, laufen diese Schritte im monatlichen Rhythmus. Der Aufwand ist überschaubar. Ein übernommener Shop mit Kundendaten ist es nicht.

Quellen

Kurz beantwortet

Welche Versionen von WooCommerce Wholesale Lead Capture sind betroffen?

Alle Versionen bis einschließlich 2.0.3.1. Die Lücke ist ab Version 2.0.3.2 geschlossen.

Reicht es, das Plugin zu aktualisieren?

Nur, wenn noch niemand eingedrungen ist. Da die Lücke seit Februar 2026 bekannt ist, sollten Sie zusätzlich Upload-Ordner, Benutzerliste und Must-Use-Plugins auf fremde Dateien prüfen.

Was tun, wenn ich eine fremde PHP-Datei finde?

Sauberes Backup von vor dem Einbruch einspielen, sofort aktualisieren, alle Passwörter und Schlüssel erneuern. Ohne sauberes Backup die Seite fachkundig bereinigen lassen.

Konrad Griesser

Konrad Griesser

Webdesigner & SEO-Experte aus Augsburg — seit 1999

Weiterlesen

Ähnliche Beiträge