Kurzfassung
In dem WordPress-Plugin „Total processing card payments for WooCommerce“ steckt eine kritische Schwachstelle mit spürbarem Betrugspotenzial. Betroffen sind Installationen bis einschließlich Version 7.3. Ein Angreifer braucht dafür keine Anmeldung.
Im Kern geht es um zwei Fehler: Die Erweiterung prüft einen übergebenen Pfad nicht sauber, bevor sie eine Server-Anfrage zur Zahlungsprüfung baut. Außerdem akzeptiert sie Antworten, ohne deren Echtheit zu verifizieren. Das öffnet gleich zwei Wege: Datenabfluss bei den Gateway-Zugangsdaten und manipulierte Bestellstatus in WooCommerce.
Was ist passiert?
Die Schwachstelle trägt die Kennung CVE-2026-16947 und ist vom NVD als kritisch eingestuft. Auslöser ist das Plugin für WooCommerce-Zahlungen über Total Processing. Nach Angaben in der Quelle betrifft das Problem Versionen bis 7.3.
Ein Angreifer kann die interne Prüf-Anfrage des Plugins auf einen anderen Host umleiten. Dadurch lassen sich offenbar sensible Zahlungs-Gateway-Zugangsdaten abgreifen. Separat dazu kann der Angreifer eine gefälschte Erfolgsantwort einschleusen. Das Ergebnis: Bestellungen erscheinen als bezahlt, obwohl kein Geld eingegangen ist.
Technische Details
Der Fehler sitzt in der Verarbeitung eines benutzergesteuerten Pfads. Das Plugin nimmt diesen Wert, baut daraus eine serverseitige Verifikationsanfrage und prüft den Zielort nicht ausreichend. Genau das macht den Umleitungsangriff möglich.
Der zweite Teil ist ebenso heikel. Die Antwort auf diese Verifikationsanfrage wird offenbar nicht auf Authentizität geprüft. Wer den Datenfluss kontrolliert oder beeinflusst, kann so eine gültig wirkende Zahlungsbestätigung vortäuschen. Für Shop-Betreiber ist das mehr als ein technischer Makel. Es geht um direkte Finanzschäden und um das Vertrauen in die Auftragsabwicklung.
Die Quelle nennt keine CVSS-Zahl. Auch ein Fix oder eine konkrete Patch-Version wird dort nicht angegeben. Wer eine bereinigte Version sucht, muss die Herstellerangaben prüfen; aus dem NVD-Auszug lässt sich das nicht ableiten.
Wer ist betroffen?
Betroffen sind laut Quelle Installationen des Plugins bis Version 7.3. WordPress.org weist für die Erweiterung insgesamt mehr als 7 Millionen aktive Installationen aus. Das ist aber keine Betroffenheitszahl. Verwundbar sind nur Seiten mit den genannten Versionen.
Für Unternehmen im DACH-Raum ist die Lage klar: Wer WooCommerce mit diesem Zahlungsplugin produktiv einsetzt, sollte den Bestand sofort prüfen. Das gilt besonders für Shops mit hohem Zahlungsaufkommen, automatisierter Auftragsfreigabe oder Anbindung an Warenwirtschaft und Fulfillment. Dort kann ein gefälschter Zahlungsstatus schnell Folgeprozesse auslösen.
Privatnutzer sind nur indirekt betroffen, falls sie selbst einen Shop auf dieser Plattform betreiben. Für reine Endkunden, die nur einkaufen, ergibt sich aus dieser Schwachstelle nach der vorliegenden Quelle kein direkter Handlungsbedarf.
Empfohlene Maßnahmen
Priorität eins: sofort prüfen, ob das Plugin in Version 7.3 oder älter läuft. Wenn ja, sollte der Betreiber umgehend auf eine vom Hersteller als sicher bestätigte Version wechseln, sobald diese vorliegt. Ohne bestätigte Version bleibt nur die saubere Deaktivierung oder ein Ersatz durch eine andere Zahlungsintegration.
Wer das Plugin produktiv braucht, sollte zusätzlich die Zahlungs- und Bestellhistorie kontrollieren. Achten Sie auf Bestellungen, die als bezahlt markiert wurden, obwohl im Gateway kein passender Zahlungseingang existiert. Ebenso wichtig: Logdaten der Webserver und des Payment-Backends sichern, bevor sie überschrieben werden.
Für Admins in der Praxis heißt das auch: Plugin-Version inventarisieren, betroffene Systeme priorisieren, Shopbetrieb mit Blick auf Missbrauch prüfen und Zugangsdaten der Zahlungsanbindung vorsorglich erneuern, falls ein Angriff nicht ausgeschlossen werden kann. Härtung ersetzt den Patch nicht, kann aber die Ausnutzung erschweren.
Einschätzung von CyberSecurity-News.de
Das ist keine theoretische Randnotiz. Eine Schwachstelle, die Zahlungen manipulieren und Gateway-Zugangsdaten preisgeben kann, trifft den Kern eines Onlineshops. Kritisch ist vor allem die Kombination aus fehlender Authentizitätsprüfung und der Möglichkeit, Bestellungen als bezahlt zu markieren. Genau so entstehen echte Schäden.
Die Informationslage ist allerdings dünn. Die Quelle nennt keine Patch-Version und keine Details zu einem aktiven Missbrauch im Feld. Wer hier zu früh Alarm schlägt, tut niemandem einen Gefallen. Für Betreiber von WooCommerce-Shops mit diesem Plugin bleibt die Lage trotzdem prioritätsreif.
Unschön ist auch die Verbreitung der Erweiterung. Eine große Installationsbasis erhöht den Druck auf Betreiber, schnell und sauber zu reagieren. Nicht jede Instanz ist verwundbar, aber jede ungeprüfte Installation bis 7.3 ist ein potenzielles Problem.
Fazit
CVE-2026-16947 ist eine kritische Lücke mit direkter Geschäftsrelevanz. Wer „Total processing card payments for WooCommerce“ bis Version 7.3 nutzt, sollte die Installation noch heute prüfen und den Zahlungsweg absichern. Bei Shops mit echten Umsätzen zählt hier Tempo mehr als Diskussion.
Quellenangabe
Quelle: NVD zu CVE-2026-16947 – https://nvd.nist.gov/vuln/detail/CVE-2026-16947






