Hinweis: Dieser Beitrag enthält Affiliate-Links (mit * gekennzeichnet). Kaufst du über einen dieser Links, erhalte ich eine kleine Provision — für dich ändert sich der Preis nicht.
WordPress-Betreiber aufgepasst: Angreifer haben die Pro-Updates von ShapedPlugin mit einer Hintertür verseucht — ein klassischer Supply-Chain-Angriff. Der Fall läuft als CVE-2026-10735 mit dem Höchstwert-nahen CVSS 9.8. Und das Perfide: Ein simples Update reicht zur Rettung nicht aus.
WAS DIE BACKDOOR ALLES STIEHLT
Das gefälschte Plugin versteckt sich vor der WordPress-Plugin-Liste im Admin-Bereich — du siehst es also gar nicht. Im Hintergrund greift es ab, was es kriegen kann: Zugangsdaten im Klartext, 2FA-Codes, Daten aus der wp-config.php und sogar WooCommerce-Bestelldetails. Kurz: alles, was ein Angreifer braucht, um deine Seite und deinen Shop zu übernehmen.
ALARM: Update allein hilft NICHT
Sowohl ShapedPlugin als auch die Sicherheitsfirma Wordfence raten dringend: Wer eine betroffene Version laufen hatte, muss eine vollständige Bereinigung der Seite durchführen — nicht nur das Plugin aktualisieren. Denn die Hintertür kann sich bereits tiefer eingenistet haben, etwa als versteckter Admin-Nutzer oder als Schadcode an anderer Stelle.
SO RETTEST DU DEINE SEITE
1. Betroffene ShapedPlugin-Pro-Plugins identifizieren und entfernen. 2. Alle Passwörter und Application-Passwords zurücksetzen, 2FA neu einrichten. 3. Nach unbekannten Admin-Konten und verdächtigen Dateien suchen (auch im mu-plugins-Ordner). 4. Im Zweifel aus einem sauberen Backup wiederherstellen, das vor dem verseuchten Update entstand. Ein aktuelles, offline gehaltenes Backup ist hier Gold wert — eine Lösung wie Acronis True Image* hält solche Stände griffbereit.
Merke: Parallel machte in dieser Woche eine mu-plugins-Backdoor-Kampagne die Runde — Schadcode im Ordner /wp-content/mu-plugins/, der bei jedem Seitenaufruf automatisch läuft und in der Plugin-Liste unsichtbar bleibt. Wer bereinigt, sollte auch dort nachsehen.
Häufige Fragen
Welche Plugins sind betroffen?
Warum reicht ein Update nicht?
Wie erkenne ich eine kompromittierte Seite?
Wie schütze ich mich künftig?
Quellen & weiterführende Links
- The Hacker News — ShapedPlugin Pro plugins backdoored
- SecurityAffairs — Stealth backdoor in mu-plugins folder
- Patchstack — State of WordPress Security 2026
Mehr Empfehlungen findest du jederzeit unter lapalutschi.de/empfehlungen.