Security · Web to Print Online Designer für WordPress/WooCommerce

CVE-2026-82187: Unangemeldeter Datei-Upload im WordPress-Designer

kritisch

CVE-2026-82187 ermöglicht in Web to Print Online Designer 1.7.0 bis vor 2.15.0 einen unangemeldeten beliebigen Datei-Upload. Codeausführung setzt einen erreichbaren, PHP-verarbeitenden Ablageort voraus; aktive Ausnutzung ist zum Quellenstand nicht bestätigt.

CVE
CVE-2026-82187
Betroffen
1.7.0 bis kleiner 2.15.0
Behoben
2.15.0 und neuer

Das WordPress-Plugin Web to Print Online Designer erweitert WooCommerce-Produkte um eine Gestaltungsfunktion. PHP ist die serverseitige Programmiersprache, in der WordPress läuft. Nach den öffentlichen Meldungen kann das Plugin unangemeldeten Besuchern einen Upload-Token ausgeben — eine Freigabezeichenfolge, die einen Datei-Upload autorisiert — und begrenzt Dateityp sowie Dateiendung dabei unzureichend.

Der WPScan-CNA-Datensatz im CVEProject nennt die Versionen 1.7.0 bis vor 2.15.0 als betroffen. WPScan führt 2.15.0 als behobene Version. CVE-2026-82187 ist mit CVSS 3.1 9,8 als kritisch bewertet. Die fehlenden strukturierten Paketfelder im unreviewten GitHub-Advisory sind keine abweichende Versionsangabe und stehen dem CNA-Datensatz nicht entgegen.

Der sichtbare Ablauf

  1. Ein Besucher erreicht ohne Anmeldung die Plugin-Funktion, die den für einen Upload benötigten Token ausgibt.
  2. Mit diesem Token lädt er statt einer erwarteten Gestaltungsdatei eine Datei mit PHP-Code hoch.
  3. Das Plugin speichert sie, weil es Dateityp und Erweiterung nicht ausreichend prüft.
  4. Code läuft nicht schon durch das Speichern. Dafür muss der Ablageort aus dem Web erreichbar sein und der Server dort PHP-Dateien verarbeiten. Erst ein anschließender Abruf kann den enthaltenen Code mit den Rechten des Serverkontos ausführen, unter dem die Website läuft.

Diese Zusatzbedingung ist keine Entwarnung. Auch ein beliebiger Datei-Upload ohne Codeausführung verletzt die Sicherheitsgrenze. Normale Shopbesucher müssen davon nichts sehen. Betreiber können jedoch ungewöhnliche Dateien im Uploadbereich, PHP-Dateien an unerwarteten Stellen, Abrufe solcher Pfade oder anschließende Änderungen an WordPress-Dateien und Benutzerkonten entdecken.

Was Betreiber tun sollten

Ohne konkrete Angriffsspuren: Plugin-Version feststellen und auf 2.15.0 oder neuer aktualisieren. Nicht benötigte Installationen deaktivieren und entfernen. Zusätzlich die PHP-Ausführung in Uploadverzeichnissen serverseitig sperren; diese Härtung ersetzt das Update nicht.

Bei verdächtigen Dateien oder Abrufen: Vor verändernden Arbeiten relevante Webserver-, PHP-, WordPress- und Sicherheitslogs sowie Dateizeitstempel nach dem eigenen Incident-Response-Verfahren sichern. Danach die Site kontrolliert bereinigen oder aus vertrauenswürdigem Stand wiederherstellen und betroffene Zugangsdaten sowie Geheimnisse erneuern.

WPScan datiert seinen öffentlichen Webeintrag auf den 19. September 2026; der CVEProject-Originaldatensatz, NVD und GitHub wurden am 21. September 2026 publiziert. Der CISA-ADP-Abschnitt des Originaldatensatzes führt Exploitation: none. Das Frontmatter-Feld active_exploitation: false bedeutet hier deshalb ausschließlich: In den geprüften öffentlichen Quellen ist aktive Ausnutzung zum Quellenstand nicht bestätigt. Es bedeutet nicht, dass Angriffsversuche ausgeschlossen sind.

Quellen

WPScan ist im CVEProject-Datensatz als CNA ausgewiesen; CVEProject und WPScan bilden daher denselben CNA-Ursprung und sind keine unabhängigen technischen Analysen. NVD und GitHub sind nachgelagerte Darstellungen.

Quellenstand: 22. September 2026.

Originalmeldung öffnen →