#Hosting · 3 Min. Lesezeit · Tim Rinkel

WORDPRESS-GAU! Ein verseuchtes Plugin klaut JETZT Passwörter und 2FA-Codes — Update allein rettet dich NICHT

WORDPRESS-GAU! Ein verseuchtes Plugin klaut JETZT Passwörter und 2FA-Codes — Update allein rettet dich NICHT

Hinweis: Dieser Beitrag enthält Affiliate-Links (mit * gekennzeichnet). Kaufst du über einen dieser Links, erhalte ich eine kleine Provision — für dich ändert sich der Preis nicht.

WordPress-Betreiber aufgepasst: Angreifer haben die Pro-Updates von ShapedPlugin mit einer Hintertür verseucht — ein klassischer Supply-Chain-Angriff. Der Fall läuft als CVE-2026-10735 mit dem Höchstwert-nahen CVSS 9.8. Und das Perfide: Ein simples Update reicht zur Rettung nicht aus.

WAS DIE BACKDOOR ALLES STIEHLT

Das gefälschte Plugin versteckt sich vor der WordPress-Plugin-Liste im Admin-Bereich — du siehst es also gar nicht. Im Hintergrund greift es ab, was es kriegen kann: Zugangsdaten im Klartext, 2FA-Codes, Daten aus der wp-config.php und sogar WooCommerce-Bestelldetails. Kurz: alles, was ein Angreifer braucht, um deine Seite und deinen Shop zu übernehmen.

ALARM: Update allein hilft NICHT

Sowohl ShapedPlugin als auch die Sicherheitsfirma Wordfence raten dringend: Wer eine betroffene Version laufen hatte, muss eine vollständige Bereinigung der Seite durchführen — nicht nur das Plugin aktualisieren. Denn die Hintertür kann sich bereits tiefer eingenistet haben, etwa als versteckter Admin-Nutzer oder als Schadcode an anderer Stelle.

SO RETTEST DU DEINE SEITE

1. Betroffene ShapedPlugin-Pro-Plugins identifizieren und entfernen. 2. Alle Passwörter und Application-Passwords zurücksetzen, 2FA neu einrichten. 3. Nach unbekannten Admin-Konten und verdächtigen Dateien suchen (auch im mu-plugins-Ordner). 4. Im Zweifel aus einem sauberen Backup wiederherstellen, das vor dem verseuchten Update entstand. Ein aktuelles, offline gehaltenes Backup ist hier Gold wert — eine Lösung wie Acronis True Image* hält solche Stände griffbereit.

Merke: Parallel machte in dieser Woche eine mu-plugins-Backdoor-Kampagne die Runde — Schadcode im Ordner /wp-content/mu-plugins/, der bei jedem Seitenaufruf automatisch läuft und in der Plugin-Liste unsichtbar bleibt. Wer bereinigt, sollte auch dort nachsehen.

Häufige Fragen

Welche Plugins sind betroffen?
Betroffen sind die Pro-Versionen von ShapedPlugin, deren Update-Kette kompromittiert wurde (CVE-2026-10735, CVSS 9.8). Prüfe, ob du ein ShapedPlugin-Pro-Produkt einsetzt, und folge den Hinweisen des Herstellers und von Wordfence.
Warum reicht ein Update nicht?
Weil die Backdoor sich unabhängig vom Plugin einnisten kann — etwa als versteckter Admin-Nutzer, geänderte Passwörter oder Schadcode an anderer Stelle. ShapedPlugin und Wordfence empfehlen daher eine vollständige Bereinigung der Seite statt eines bloßen Updates.
Wie erkenne ich eine kompromittierte Seite?
Achte auf unbekannte Admin-Konten, verdächtige Dateien im mu-plugins-Ordner, unerwartete ausgehende Verbindungen und Plugins, die im Admin nicht auftauchen, aber aktiv sind. Ein Security-Scanner (z. B. Wordfence) und ein Abgleich mit einem sauberen Backup helfen bei der Diagnose.
Wie schütze ich mich künftig?
Halte die Zahl der Plugins klein, bevorzuge aktiv gepflegte Erweiterungen, aktiviere 2FA für alle Admins und pflege ein regelmäßiges, offline gehaltenes Backup. So kannst du im Ernstfall auf einen sauberen Stand zurück.

Quellen & weiterführende Links

Mehr Empfehlungen findest du jederzeit unter lapalutschi.de/empfehlungen.

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert