Security · Web to Print Online Designer für WordPress/WooCommerce
CVE-2026-82187: Unangemeldeter Datei-Upload im WordPress-Designer
kritisch
CVE-2026-82187 ermöglicht in Web to Print Online Designer 1.7.0 bis vor 2.15.0 einen unangemeldeten beliebigen Datei-Upload. Codeausführung setzt einen erreichbaren, PHP-verarbeitenden Ablageort voraus; aktive Ausnutzung ist zum Quellenstand nicht bestätigt.
- CVE
- CVE-2026-82187
- Betroffen
- 1.7.0 bis kleiner 2.15.0
- Behoben
- 2.15.0 und neuer
Das WordPress-Plugin Web to Print Online Designer erweitert WooCommerce-Produkte um eine Gestaltungsfunktion. PHP ist die serverseitige Programmiersprache, in der WordPress läuft. Nach den öffentlichen Meldungen kann das Plugin unangemeldeten Besuchern einen Upload-Token ausgeben — eine Freigabezeichenfolge, die einen Datei-Upload autorisiert — und begrenzt Dateityp sowie Dateiendung dabei unzureichend.
Der WPScan-CNA-Datensatz im CVEProject nennt die Versionen 1.7.0 bis vor 2.15.0 als betroffen. WPScan führt 2.15.0 als behobene Version. CVE-2026-82187 ist mit CVSS 3.1 9,8 als kritisch bewertet. Die fehlenden strukturierten Paketfelder im unreviewten GitHub-Advisory sind keine abweichende Versionsangabe und stehen dem CNA-Datensatz nicht entgegen.
Der sichtbare Ablauf
- Ein Besucher erreicht ohne Anmeldung die Plugin-Funktion, die den für einen Upload benötigten Token ausgibt.
- Mit diesem Token lädt er statt einer erwarteten Gestaltungsdatei eine Datei mit PHP-Code hoch.
- Das Plugin speichert sie, weil es Dateityp und Erweiterung nicht ausreichend prüft.
- Code läuft nicht schon durch das Speichern. Dafür muss der Ablageort aus dem Web erreichbar sein und der Server dort PHP-Dateien verarbeiten. Erst ein anschließender Abruf kann den enthaltenen Code mit den Rechten des Serverkontos ausführen, unter dem die Website läuft.
Diese Zusatzbedingung ist keine Entwarnung. Auch ein beliebiger Datei-Upload ohne Codeausführung verletzt die Sicherheitsgrenze. Normale Shopbesucher müssen davon nichts sehen. Betreiber können jedoch ungewöhnliche Dateien im Uploadbereich, PHP-Dateien an unerwarteten Stellen, Abrufe solcher Pfade oder anschließende Änderungen an WordPress-Dateien und Benutzerkonten entdecken.
Was Betreiber tun sollten
Ohne konkrete Angriffsspuren: Plugin-Version feststellen und auf 2.15.0 oder neuer aktualisieren. Nicht benötigte Installationen deaktivieren und entfernen. Zusätzlich die PHP-Ausführung in Uploadverzeichnissen serverseitig sperren; diese Härtung ersetzt das Update nicht.
Bei verdächtigen Dateien oder Abrufen: Vor verändernden Arbeiten relevante Webserver-, PHP-, WordPress- und Sicherheitslogs sowie Dateizeitstempel nach dem eigenen Incident-Response-Verfahren sichern. Danach die Site kontrolliert bereinigen oder aus vertrauenswürdigem Stand wiederherstellen und betroffene Zugangsdaten sowie Geheimnisse erneuern.
WPScan datiert seinen öffentlichen Webeintrag auf den 19. September 2026; der CVEProject-Originaldatensatz, NVD und GitHub wurden am 21. September 2026 publiziert. Der CISA-ADP-Abschnitt des Originaldatensatzes führt Exploitation: none. Das Frontmatter-Feld active_exploitation: false bedeutet hier deshalb ausschließlich: In den geprüften öffentlichen Quellen ist aktive Ausnutzung zum Quellenstand nicht bestätigt. Es bedeutet nicht, dass Angriffsversuche ausgeschlossen sind.
Quellen
- CVEProject: Originaldatensatz CVE-2026-82187, publiziert am 21. September 2026
- WPScan: CVE-2026-82187 / Web to Print Online Designer, öffentlich publiziert am 19. September 2026
- NVD: CVE-2026-82187, veröffentlicht am 21. September 2026
- GitHub Advisory Database: GHSA-hcgg-qj5x-56wj, veröffentlicht am 21. September 2026
WPScan ist im CVEProject-Datensatz als CNA ausgewiesen; CVEProject und WPScan bilden daher denselben CNA-Ursprung und sind keine unabhängigen technischen Analysen. NVD und GitHub sind nachgelagerte Darstellungen.
Quellenstand: 22. September 2026.