Kurzfassung
Für Abandoned Cart Pro for WooCommerce bis einschließlich 10.4.0 liegt mit CVE-2026-66682 eine kritische Schwachstelle vor. Laut NVD ist eine unauthentifizierte Rechteausweitung möglich. Das ist heikel, weil ein Angreifer ohne gültiges Konto in höhere Berechtigungen springen kann. Für WooCommerce-Installationen im DACH-Raum ist das vor allem dann relevant, wenn das Plugin produktiv läuft und öffentlich erreichbar ist.
Ob der Hersteller bereits einen Fix bereitstellt oder welche Nebenbedingungen exakt gelten, geht aus der vorliegenden Quelle nicht hervor. Wer das Plugin einsetzt, sollte den Patchstand sofort prüfen und die Instanz bis zur Klärung besonders eng überwachen.
Was ist passiert?
Die Schwachstelle trägt die Kennung CVE-2026-66682 und wird als kritisch eingestuft. Betroffen ist das WordPress-Plugin Abandoned Cart Pro for WooCommerce in Versionen bis 10.4.0. Kern des Problems ist eine Rechteausweitung ohne vorherige Authentifizierung.
Praktisch heißt das: Ein Angreifer könnte Funktionen oder Daten erreichen, die eigentlich nur privilegierten Nutzern offenstehen. Das Risiko reicht von unerlaubten Änderungen an Plugin-Einstellungen bis zu weitergehenden Angriffen auf die WordPress-Umgebung, wenn das Plugin als Einstiegspunkt missbraucht wird.
Neu hinzugekommen ist außerdem CVE-2026-77264 für The Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code. Auch hier stuft die NVD den Befund als kritisch ein. In Versionen bis einschließlich 4.8.6 liegt laut Beschreibung ein Authentication Bypass vor, der es Angreifern ohne Anmeldung ermöglichen kann, sich als beliebige Nutzer auf der Seite einzuloggen – inklusive Administratoren, sofern die E-Mail-Adresse des Kontos bekannt ist.
Technische Details
Die Quelle nennt keine Exploit-Kette, keine betroffene Funktion und auch keinen CVSS-Wert. Sicher ist nur: Die Lücke betrifft Versionen <= 10.4.0 und erlaubt eine unauthentifizierte Privilege Escalation. Damit ist die Schwachstelle in der Praxis vor allem aus Sicht der Zugriffskontrolle relevant.
Für Betreiber ist das unschön, weil solche Lücken oft nicht spektakulär aussehen, aber schnell ausgenutzt werden. Bei WordPress-Plugins reicht schon ein öffentlich erreichbares Backend mit einer verwundbaren Erweiterung, damit aus einem kleinen Fehler ein echter Einbruchspfad wird.
Bei CVE-2026-77264 ist die technische Ursache konkreter beschrieben: Die Funktion handle_email_otp_return() gibt den geheimen Magic-Login-Token in der Antwort auf eine öffentlich erreichbare OTP-Anfrage zurück, statt ihn ausschließlich an die E-Mail-Adresse des Nutzers zu senden. Dadurch kann ein nicht authentifizierter Angreifer einen Login als beliebiger Benutzer auslösen, wenn ihm die E-Mail-Adresse bekannt ist.
Wer ist betroffen?
Betroffen sind Website-Betreiber, die Abandoned Cart Pro for WooCommerce einsetzen und noch eine Version bis 10.4.0 betreiben. Für Unternehmen im DACH-Raum trifft das besonders Shops, Agentur-Installationen und Mandantenumgebungen, in denen Plugins gern über längere Zeit ungeprüft laufen.
Privatnutzer sind nur indirekt betroffen, etwa wenn sie einen eigenen WooCommerce-Shop betreiben. Für reine Konsumenten ohne eigenen WordPress-Betrieb spielt die Lücke keine Rolle.
Von CVE-2026-77264 betroffen sind Betreiber, die The Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code in Versionen bis einschließlich 4.8.6 verwenden. Hier ist das Risiko besonders hoch, wenn die betroffenen Funktionen zur Anmeldung per OTP öffentlich erreichbar sind und die E-Mail-Adressen von Konten bekannt oder leicht erratbar sind.
Empfohlene Maßnahmen
Erstens: Plugin-Version sofort prüfen. Wer Version 10.4.0 oder älter einsetzt, sollte das System umgehend aktualisieren, sobald ein gefixtes Release verfügbar ist. Wenn noch kein Patch bereitsteht, gehört das Plugin zunächst aus dem Produktivbetrieb genommen oder zumindest streng abgeschottet.
Zweitens: Logs kontrollieren. Unerwartete Admin-Anmeldungen, neue Benutzerkonten, geänderte Plugin-Einstellungen und verdächtige Requests rund um WordPress sollten auf den Tisch. Wer ein zentrales Monitoring hat, sollte dort gezielt nach Auffälligkeiten suchen.
Drittens: Angriffsfläche reduzieren. Nicht benötigte WordPress-Plugins deaktivieren, Backups prüfen und Wiederherstellung testen. Gerade bei Shops zählt die schnelle Rückkehr in einen sauberen Zustand mehr als kosmetische Härtung.
Für CVE-2026-77264 gilt zusätzlich: Betroffene Instanzen sollten die Version auf einen Stand oberhalb von 4.8.6 anheben, sobald ein Update verfügbar ist. Bis dahin ist es sinnvoll, OTP- und Login-Funktionen besonders streng zu überwachen, verdächtige Login-Versuche zu prüfen und betroffene Konten auf unautorisierte Zugriffe zu kontrollieren.
Einschätzung von CyberSecurity-News.de
Die Schwachstelle ist ernst. Eine unauthentifizierte Rechteausweitung in einem Shop-Plugin ist kein akademisches Problem, sondern ein klarer Kandidat für Missbrauch, sobald Details öffentlich werden. Dass die vorliegende Information so knapp ausfällt, hilft Betreibern allerdings wenig. Wer auf belastbare Einsatzdaten, Exploit-Hinweise oder einen klar benannten Fix hofft, bekommt hier zunächst nur die Mindestinfos aus der NVD.
Für den Alltag heißt das: nicht abwarten. WordPress-Admins sollten solche Meldungen grundsätzlich wie einen dringenden Patch-Fall behandeln, auch wenn noch nicht jedes technische Detail auf dem Tisch liegt. Genau diese Lücken landen oft später in Angriffsketten, weil sie in Shop-Umgebungen direkt verwertbar sind.
Der zusätzliche Fund CVE-2026-77264 zeigt, dass auch andere WooCommerce-nahe Erweiterungen mit Authentifizierungsfunktionen besonders sensibel sind. Wenn ein Plugin Login- oder OTP-Prozesse steuert, kann schon ein einzelner Fehler bei der Token-Ausgabe ausreichen, um die gesamte Zugriffskontrolle auszuhebeln.
Fazit
CVE-2026-66682 ist für Betreiber von Abandoned Cart Pro for WooCommerce bis 10.4.0 ein kritischer Befund. Wer das Plugin nutzt, sollte die Version sofort prüfen, Updates einspielen und die Instanz bis dahin eng überwachen. Für den DACH-Markt gilt: Besonders im E-Commerce zählt jetzt sauberes Patch-Management, nicht das Hoffen auf Ruhe im Plugin-Verzeichnis.
Mit CVE-2026-77264 kommt ein weiterer kritischer WooCommerce-Fall hinzu, der durch einen Authentication Bypass in einem OTP-/Login-Plugin besonders heikel ist. Betreiber sollten daher nicht nur einzelne Schwachstellen schließen, sondern generell die Update- und Prüfprozesse für WooCommerce-Erweiterungen konsequent nachschärfen.
Quellenangabe
NVD-Eintrag zu CVE-2026-66682: https://nvd.nist.gov/vuln/detail/CVE-2026-66682
NVD-Eintrag zu CVE-2026-77264: https://nvd.nist.gov/vuln/detail/CVE-2026-77264






