18 kritische WooCommerce-Sicherheitslücken im Juli 2026: Die vollständige CVE-Liste zur Behebung
Anfang Juli 2026 wurden 18 gravierende Sicherheitslücken (CVSS ≥ 5.0) in gängigen WooCommerce-Plugins bekannt, darunter 3 hochkritische Schwachstellen mit CVSS-Werten zwischen 9.3 und 10.0. Ein Vorfall betraf sogar einen direkten Angriff auf die Update-Infrastruktur des Herstellers ShapedPlugin.
Die 3 gefährlichsten Schwachstellen
CVE-2026-49777 — Supply-Chain-Backdoor in Product Slider Pro (CVSS 10.0)
Der offizielle Update-Server des Entwicklers wurde infiltriert. Ein Schadcode installierte verdeckt eine Backdoor, die Zugangsdaten und 2FA-Tokens entwendete. In Version 3.5.4 behoben — ein sofortiger Passwortwechsel ist zwingend erforderlich.
CVE-2026-54825 & CVE-2026-49080 — SQL-Injektionen in wpDataTables (CVSS 9.3)
Über 70.000 Installationen betroffen: Erlaubt unauthentifizierten Angreifern das direkte Auslesen sensibler Datenbankinhalte. Behoben in Version 7.4.1.
CVE-2026-11387 & CVE-2026-27542 — Kontoübernahme durch Rechteausweitung (CVSS 9.8)
Ermöglicht Angreifern die Erlangung vollständiger Administratorrechte in SMS Alert und WooCommerce Wholesale Lead Capture.
🔍 Verwendet Ihr Shop eines dieser gefährdeten Plugins?
Unser Sicherheitsaudit analysiert Ihre aktiven Plugins, fehlende HTTP-Sicherheits-Header und Anzeichen von Kompromittierung.
🔍 Meinen Shop jetzt scannen