Kurzfassung
Acht kritische Schwachstellen treffen verschiedene WordPress-Plugins. Betroffen sind JetEngine, Maps Marker Pro, NGG Smart Image Search, TrueBooker, Nikstore Core, Kalles Addons, Flexible Subscriptions und Total Donations. Die Spannweite reicht von unauthentifizierter Remote Code Execution über SQL Injection bis zu Privilege Escalation und PHP Object Injection.
Für Betreiber im DACH-Raum ist das vor allem dann relevant, wenn diese Plugins öffentlich erreichbare WordPress-Installationen erweitern. Wer eines der betroffenen Produkte einsetzt, sollte die Version sofort prüfen und Updates einspielen. Bei einigen Lücken reicht ein ungeschützter Request von außen. Das ist der Teil, den man nicht wegdiskutieren kann.
Was ist passiert?
Die NVD führt acht CVEs mit hohem bis kritischem Risiko auf. Alle betreffen WordPress-Plugins oder Erweiterungen rund um WordPress. Die Angaben deuten auf klassische Angriffsflächen in Plugin-Code hin, also Stellen, an denen Eingaben unzureichend geprüft oder intern falsch verarbeitet werden.
Im Kern geht es um dieselbe operative Realität: Ein verwundbares Plugin kann eine ansonsten sauber gepflegte WordPress-Instanz öffnen wie eine Seitentür. Je nach Fehlerbild kann ein Angreifer Datenbankzugriffe missbrauchen, Rechte anheben oder im schlimmsten Fall Code auf dem Server ausführen. Das ist kein theoretisches Problem, sondern ein typischer Einstiegspfad für Webserver-Kompromittierungen.
Technische Details
CVE-2026-66613 betrifft JetEngine bis einschließlich 3.8.14 und ermöglicht unauthentifizierte Remote Code Execution. Das ist die härteste Kategorie in diesem Paket. Wenn die Einstufung in der Praxis ausnutzbar ist, kann ein Angreifer ohne Login Befehle auf dem System ausführen.
CVE-2026-73183 in Maps Marker Pro bis 4.32 und CVE-2026-73185 in NGG Smart Image Search unter 4.0.0 beschreiben jeweils unauthentifizierte SQL-Injection. Dabei landet fremde Eingabe direkt oder indirekt in Datenbankabfragen. Wer WordPress mit angeschlossenem Shop, Formularen oder Kundenkonten betreibt, riskiert damit Datenabfluss, Manipulation und im ungünstigen Fall eine Kettenausnutzung bis zur Übernahme.
CVE-2026-73347 in TrueBooker bis 1.2.6 führt zu unauthentifizierter Privilege Escalation. CVE-2026-73390 in Total Donations bis 2.0.5 fällt in dieselbe Klasse. Hier geht es darum, mit zu niedrigen Rechten mehr zu bekommen, als der Nutzer eigentlich haben darf. Das klingt trocken, ist aber oft der direkte Weg zu Admin-Funktionen.
CVE-2026-73388 betrifft Nikstore Core bis 1.5 und bringt wieder SQL-Injection ins Spiel. CVE-2026-73389 in Kalles Addons bis 1.0.6 beschreibt unauthentifizierte PHP Object Injection. Das ist heikel, weil solche Fehler häufig schwerer einzudämmen sind als ein einfacher Validierungsfehler. PHP Object Injection kann je nach Umgebung bis zur Ausführung unerwünschter Logik führen.
CVE-2026-73364 in Flexible Subscriptions bis 1.8.1 ist eine Customer PHP Object Injection. Hier nennt die Quelle bereits den Kundenkontext. Ob der Angriff nur nach Anmeldung möglich ist oder weitere Bedingungen gelten, geht aus dem Auszug nicht hervor. Klar ist nur: Auch dieser Fehler gehört in die rote Zone, weil Objekt-Injection in PHP schnell unübersichtlich wird und in der Praxis oft mehr Schaden anrichtet als auf den ersten Blick sichtbar ist.
Wer ist betroffen?
Betroffen sind Betreiber von WordPress-Seiten, die eines oder mehrere dieser Plugins installiert haben. Das reicht vom kleinen Unternehmensblog bis zum Shop, zur Vereinsseite oder zur Agenturumgebung mit mehreren Mandanten. Wer im DACH-Raum WordPress administriert, sollte diese Liste nicht als Randnotiz behandeln.
Für die meisten Privatnutzer ist das nur relevant, wenn sie selbst eine WordPress-Seite betreiben. Als Besucher einer Website entsteht daraus kein direktes Risiko. Gefährdet sind die Systeme der Betreiber, nicht die Endgeräte der Nutzer.
Besonders kritisch sind Installationen mit öffentlichem Login, Shop-Funktionen, Formularen oder individuellen Workflows. Dort lassen sich SQL-Injection und Rechteausweitung meist schneller in echte Schäden übersetzen. Wer Backups nur wöchentlich fährt oder Updates erst nach Freigabeketten einspielt, hat ein unnötig langes Fenster offen.
Empfohlene Maßnahmen
Prüfen Sie zuerst, ob eines der genannten Plugins installiert ist und welche Version läuft. Danach folgt das Update auf eine als sicher bestätigte Version, sobald der Hersteller sie bereitstellt. Wenn kein Patch verfügbar ist, das Plugin vorübergehend deaktivieren oder entfernen. Bei kritischen Lücken ist Untätigkeit die schlechteste Option.
Admins sollten zusätzlich die Webserver- und WordPress-Logs auf Auffälligkeiten prüfen. Dazu gehören ungewöhnliche POST-Requests, Fehlermuster bei Datenbankzugriffen, neue Admin-Konten und unerwartete Änderungen an Plugin-Dateien. Wer Zugriff auf WAF-Regeln hat, kann bekannte Angriffsmuster vorläufig blocken. Das ersetzt kein Update, verschafft aber Zeit.
Nach der Härtung gehört auch die Umgebung auf den Prüfstand: unnötige Plugins raus, Rechte sauber setzen, Dateiuploads einschränken, Backups testen. Wenn ein Shop oder ein Kundenbereich betroffen ist, sollten Betreiber außerdem prüfen, ob sensible Daten bereits abgeflossen sind. Bei SQL-Injection und Object Injection ist das keine akademische Frage.
Einschätzung von CyberSecurity-News.de
Die Lage ist ernst, aber nicht dramatischer, als sie ist: Acht kritische Lücken in verbreiteten WordPress-Plugins sind ein echtes Betriebsrisiko, vor allem für ungepatchte Instanzen. Gleichzeitig gilt, dass die reine CVE-Liste noch keinen erfolgreichen Angriff beweist. Ob bereits Exploits im Umlauf sind, geht aus den vorliegenden Angaben nicht hervor.
Die Informationslage wirkt knapp. NVD nennt die Schwachstellen und die betroffenen Versionen, mehr aber auch nicht. Das ist für Admins im Alltag zu wenig, um ruhig zu bleiben, aber genug, um sofort zu handeln. Wer WordPress in Produktion betreibt, sollte sich auf solche Meldungen nicht mit Warteschlangen und Freigabestufen herausreden.
Unsere Haltung ist klar: Erst prüfen, dann patchen, dann nachvollziehen, ob jemand die Lücke bereits berührt hat. Gerade bei unauthentifizierten Fehlern gibt es keinen Grund, bis zum nächsten regulären Wartungsfenster zu warten.
Fazit
Die acht CVEs CVE-2026-66613, CVE-2026-73183, CVE-2026-73185, CVE-2026-73347, CVE-2026-73388, CVE-2026-73389, CVE-2026-73364 und CVE-2026-73390 zeigen ein bekanntes Muster: WordPress-Plugins bleiben ein bevorzugtes Ziel, weil sie oft tief in die Anwendung eingreifen und selten mit derselben Sorgfalt geprüft werden wie der Core. Für Betreiber zählt jetzt nur eins: betroffene Versionen identifizieren und zügig schließen.
Wer eines der Plugins produktiv einsetzt, sollte heute noch reagieren. Bei RCE, SQL-Injection und Privilege Escalation gibt es keinen sinnvollen Grund für Aufschub.






