Warum sollte ausgerechnet das Plugin, das dich vor einer Abmahnung schützen soll, zum größten Sicherheitsrisiko deiner Website werden? Genau das ist gerade mit WPLP Cookie Consent passiert, einem der verbreiteten Cookie-Banner-Plugins für WordPress.
Am 31. August 2026 stufte die Sicherheitsplattform Patchstack eine Schwachstelle im Plugin ein – mit dem höchstmöglichen CVSS-Wert von 10.0 [Patchstack]. Betroffen ist jede Version bis einschließlich 4.4.1, erst das Update auf 4.4.2 schließt die Lücke. Der Hersteller WPeka bewirbt die Erweiterung mit über 30.000 aktiven Installationen [Patchstack].
Was genau ist das Problem?
Der Kern der Lücke (CVE-2026-82970) ist ein unbeschränkter Datei-Upload. Eine REST-Schnittstelle des Plugins nimmt Dateien entgegen, ohne Dateityp oder Absender ernsthaft zu prüfen. Ein Angreifer lädt statt eines Logos einfach eine ausführbare PHP-Datei hoch und ruft sie danach direkt im Browser auf.
Genau das erklärt den Höchstwert von 10.0: Der Angriff braucht weder Login noch Klick von irgendjemandem. Eine platzierte Webshell liest Datenbank-Zugänge aus, legt versteckte Administratoren an und greift im schlimmsten Fall auf weitere Installationen desselben Servers zu. Aus einem Pflichtwerkzeug für die Einwilligung wird ein Generalschlüssel für die ganze Website.
Warum geraten ausgerechnet Consent-Plugins ins Visier?
Das ist kein Einzelfall. Dasselbe Plugin fiel in der Vergangenheit schon mehrfach durch unauthentifizierte Schwachstellen auf. Consent-Plugins sind für Angreifer besonders attraktiv, weil sie auf jeder einzelnen Seite laden und offene REST-Endpunkte für ihre Banner-Logik benötigen – eine große Angriffsfläche auf sehr vielen Websites gleichzeitig.
Die Ironie dabei: Das Banner steht auf deiner Seite, weil DSGVO und TTDSG eine Einwilligung verlangen. „Zum Schutz deiner Besucher“ wird das Plugin jetzt selbst zum Risiko für genau diese Besucher.
Was du jetzt tun solltest
- Prüfe, ob WPLP Cookie Consent (Plugin-Slug „gdpr-cookie-consent“) auf deiner Seite aktiv ist, und aktualisiere sofort auf Version 4.4.2.
- Sperre die PHP-Ausführung im Upload-Verzeichnis serverseitig – ein guter WordPress-Hoster aktiviert das ohnehin standardmäßig.
- Prüfe deine Benutzerliste auf unbekannte Administratoren-Accounts.
- Sieh dir die Zugriffslogs auf verdächtige Uploads der letzten Wochen an.
Ich sehe bei Wartungskunden immer wieder, dass Cookie-Banner-Plugins zu den am längsten unangetasteten Erweiterungen gehören – einmal eingerichtet, läuft es ja „einfach“. Genau das macht sie zu einem beliebten Ziel: Wer Updates einspielt, sobald sie erscheinen, ist hier klar im Vorteil. Eine gute Ausgangsbasis dafür ist meine Checkliste für die WordPress-Wartung.
Wenn dir der Aufwand zu groß ist, selbst hinterherzuprüfen, welche Plugins auf deiner Seite laufen und wie aktuell sie sind: Genau das übernehme ich im Rahmen meiner WordPress-Wartung – inklusive laufendem Sicherheits-Monitoring, nicht nur einmal im Jahr. Bei Fragen kannst du mich jederzeit kontaktieren.
Häufige Fragen
Ist meine Seite automatisch betroffen, wenn ich ein anderes Cookie-Plugin nutze?
Nein, die Lücke betrifft ausschließlich WPLP Cookie Consent (Plugin-Slug gdpr-cookie-consent, Hersteller WPeka) bis Version 4.4.1. Andere Cookie-Banner-Plugins wie Complianz oder Real Cookie Banner sind davon nicht betroffen.
Reicht das Update auf 4.4.2 aus?
Das Update schließt die konkrete Lücke. Wenn dein Server zwischenzeitlich schon kompromittiert wurde, bleibt aber möglicherweise eine Hintertür bestehen – deshalb lohnt sich zusätzlich ein Blick auf Benutzerliste und Zugriffslogs.
Woher weiß ich, ob das Plugin bei mir installiert ist?
Im WordPress-Backend unter „Plugins“ nach „WPLP Cookie Consent“ oder „GDPR Cookie Consent“ suchen. Bei Unsicherheit hilft auch ein Blick auf die installierte Version direkt in der Plugin-Übersicht.
