Zum Inhalt springen
findflix live7 Tage Pro gratis testenKeine Kreditkarte nötig
Neues Projekt gesucht?Los geht's
Page Builder & Tools

WordPress-Plugins unter Beschuss: drei Supply-Chain-Backdoors in zwei Monaten

30. Juni 2026 · 3 Min. Lesezeit

Innerhalb von zwei Monaten haben Angreifer drei beliebte WordPress-Plugin-Familien kompromittiert: WPFactory im April, Awesome Motive (OptinMonster) am 12. Juni, ShapedPlugin am 22. Juni. Das Muster wiederholt sich, und für Agenturen, die Kundensites betreuen, heißt das: jetzt prüfen.

Isometrische Darstellung einer Software-Lieferkette aus verbundenen Plugin-Blöcken, einer beschädigt mit Warnglühen, dunkel mit Lime-Akzent

Die WordPress-Plugin-Lieferkette steht unter Dauerbeschuss. Drei Vorfälle in nur zwei Monaten zeigen, dass nicht mehr nur die eigenen Sicherheitslücken der Plugins das Problem sind, sondern der Weg, auf dem ein Plugin überhaupt erst auf die Seite gelangt. Angreifer übernehmen Verteil-Pipelines, ersetzen legitime Dateien und warten, bis ein Administrator sich anmeldet.

Welle 1: WPFactory im April

Den Auftakt machte WPFactory, ein WooCommerce-Plugin-Studio mit über 65 aktiven Plugins und insgesamt mehr als 170.000 aktiven Installationen. Ein Sicherheitsforscher von Ferber Enterprises meldete eine verdächtige Datei in „EU/UK VAT for WooCommerce Pro“: Sie lud ein externes ZIP nach, schrieb in WordPress-Verzeichnisse und sendete Daten an einen externen Server. WordPress.org schloss am 7. April 2026 mehr als 80 WPFactory-Plugins gleichzeitig. Der Hintergrund war perfide: Bereits im August 2025 hatte das Update auf Version 2.6.7 von „Countdown Timer Ultimate“ 191 Zeilen versteckten Code mitgebracht, eine PHP-Deserialisierungs-Backdoor. Sie lag acht Monate inaktiv, ehe sie Anfang April aufwachte und gegenüber Googlebot Spam-Links und Fake-Seiten servierte, während menschliche Besucher die normale Seite sahen.

Welle 2: Awesome Motive am 12. Juni

Am Freitag, dem 12. Juni 2026 traf es Awesome Motive, einen der größten WordPress-Anbieter überhaupt. Angreifer kompromittierten den CDN-Zugang und injizierten ein paar Stunden lang Schadcode in die regulär ausgelieferten Skripte von OptinMonster (über eine Million Installationen), TrustPulse und PushEngage. Der Code war für gewöhnliche Besucher unsichtbar und aktivierte sich nur dann, wenn ein angemeldeter Administrator die Seite öffnete. Dann legte er ein verstecktes Admin-Konto an, installierte ein als „Content Delivery Helper“ oder „Database Optimizer“ getarntes Plugin, richtete eine Web-Shell ein und schickte Zugangsdaten an die Domain tidio[.]cc, eine bewusste Verwechslung mit dem legitimen Chat-Tool tidio.com. Insgesamt waren rund 1,2 Millionen Seiten potenziell betroffen, der eigentliche Angriffsschuss dauerte etwa 25 Minuten.

Welle 3: ShapedPlugin am 22. Juni

Zehn Tage später meldete der Sicherheitsanbieter Wordfence den nächsten Fall: Drei Pro-Plugins von ShapedPlugin (Product Slider Pro for WooCommerce, Real Testimonials Pro, Smart Post Show Pro) waren über die Build-Pipeline des Anbieters kompromittiert worden. Der Loader holte Schadcode von 194.76.217[.]28:2871 und exfiltrierte Datenbank-Zugangsdaten, Admin-Konten, die SMTP-Zugänge aus Mail-Plugins und WooCommerce-Bestelldaten der letzten drei Monate. Die zentrale Schwachstelle, CVE-2026-49777, wurde mit dem maximalen CVSS-Score 10.0 bewertet.

Das verbindende Muster

Drei Vorfälle, drei Anbieter, ein gemeinsames Drehbuch: Nicht das Plugin selbst hat eine Lücke, sondern die Distribution. Also der Weg vom Code des Entwicklers bis in die WordPress-Installation. Mal über eine offizielle Pro-Plugin-Seite, mal über den CDN, mal über die Build-Pipeline. Die Schadlogik wartet auf eingeloggte Admins, weil dann der Site-Owner selbst die Privilegien mitbringt, die der Angreifer braucht. Und sie versteckt sich vor normalen Besuchern, was die Entdeckung über den Browser fast unmöglich macht.

Was du auf jeder WordPress-Kundenseite tun solltest

  • Server-seitig scannen, nicht aus dem WP-Dashboard heraus. Wer kompromittiert ist, sieht im Backend oft genau das, was der Angreifer sehen lassen will.
  • Admin-Konten prüfen, vor allem solche, die zwischen dem 12. und 24. Juni angelegt wurden, sowie versteckte Plugins wie „Content Delivery Helper“ oder „Database Optimizer“.
  • Plugin-Liste mit den betroffenen Familien (WPFactory, OptinMonster, TrustPulse, PushEngage, ShapedPlugin) abgleichen und sofort aktualisieren oder vorübergehend deaktivieren.
  • CDN- und API-Schlüssel rotieren, wenn die Seite Awesome-Motive- oder ShapedPlugin-Produkte einsetzt.
  • Server-Logs auf Verbindungen zu tidio.cc, 84.201.6.54 (Awesome Motive) und 194.76.217.28 (ShapedPlugin) prüfen.
  • Bei WPFactory-Plugins prüfen, ob sie installiert sind, ob ein bereinigtes Update vorliegt und ob im April 2026 verdächtige Datei-Änderungen passiert sind.

Was das für eine Webdesign-Agentur bedeutet

Bisher war Wartung der unbequeme Teil im Agenturangebot, jetzt wird sie zum Verkaufsargument. Ein Kunde, der eine WooCommerce-Site mit drei populären Plugins betreibt, hat in zwei Monaten dreimal Glück gebraucht. Wer als Agentur eine monatliche Sicherheits-Routine anbietet (Plugin-Audit, server-seitige Scans, Admin-Konto-Review, Log-Monitoring), verkauft kein technisches Detail mehr, sondern Risikomanagement. Wer kein Sicherheits-Paket im Portfolio hat, lässt Geld bei einem Kunden liegen, der gerade in den Schlagzeilen steht.

Wenn du nicht weißt, welche lokalen Unternehmen in deiner Region veraltete WordPress-Sites mit Risiko-Plugins betreiben, ist unsere Datenbank für Webdesign-Leads der direkte Weg dorthin.