StartBlog › WooCommerce Subscriptions: Sicherheitsupdate auf 9.1.0 schließt Lücke zur vollen Shop-Übernahme

WooCommerce Subscriptions: Sicherheitsupdate auf 9.1.0 schließt Lücke zur vollen Shop-Übernahme

Veröffentlicht: 11. August 2026
Am 5. August 2026 hat WooCommerce ein Sicherheitsupdate für die Erweiterung WooCommerce Subscriptions veröffentlicht. Der Grund: mehrere Sicherheitslücken, die schwerwiegendste davon erlaubt es einem unautorisierten Nutzer, die volle Kontrolle über den Shop zu übernehmen [WooCommerce Developer Blog, 5.8.2026]. Wenn du oder jemand für dich Abo-Produkte über diese Erweiterung verkauft, betrifft dich das direkt. Was ist…

Am 5. August 2026 hat WooCommerce ein Sicherheitsupdate für die Erweiterung WooCommerce Subscriptions veröffentlicht. Der Grund: mehrere Sicherheitslücken, die schwerwiegendste davon erlaubt es einem unautorisierten Nutzer, die volle Kontrolle über den Shop zu übernehmen [WooCommerce Developer Blog, 5.8.2026]. Wenn du oder jemand für dich Abo-Produkte über diese Erweiterung verkauft, betrifft dich das direkt.

Was ist passiert

WooCommerce Subscriptions ist die offizielle Erweiterung für Abonnement- und wiederkehrende Zahlungen in WooCommerce-Shops. Bei einem internen Sicherheitsreview hat das WooCommerce-Team mehrere Schwachstellen in der Erweiterung gefunden. Betroffen sind alle Versionen vor 9.1.0 – also praktisch jede Installation, die vor dem 5. August nicht aktualisiert wurde. WooCommerce schreibt, dass es bislang keine Hinweise darauf gibt, dass ein Shop tatsächlich kompromittiert wurde [WooCommerce Developer Blog]. Das ist die gute Nachricht. Die weniger gute: „bislang keine Hinweise“ heißt nicht „unmöglich“ – die Lücke ist da, seit wann genau, weiß niemand von außen.

Bist du betroffen?

Kurz gesagt: wenn WooCommerce Subscriptions bei dir aktiv ist und die Version niedriger als 9.1.0 ist, ja. Das gilt für Produktiv-Shops genauso wie für Staging- und Testumgebungen – und Staging-Kopien werden bei so etwas erfahrungsgemäß am häufigsten vergessen, weil sie „eh nicht live“ sind. Genau die stehen dann aber öffentlich erreichbar und ungepatcht im Netz herum.

So prüfst du deine Version

  • WP-Admin → Plugins → Installierte Plugins öffnen und die Versionsnummer von WooCommerce Subscriptions kontrollieren
  • Falls ein Update angeboten wird: unter Dashboard → Aktualisierungen einspielen und danach die Versionsnummer nochmal bestätigen
  • Ist automatisches Aktualisieren aktiv oder läuft dein Shop bei Automattic/WooCommerce.com-Hosting: trotzdem einmal selbst nachsehen, ob wirklich 9.1.0 oder neuer installiert ist
  • Taucht kein Update auf: prüfen, ob dein WooCommerce.com-Konto verbunden und die Lizenz für WooCommerce Subscriptions aktiv ist. Notfalls beim Woo-Support ein sicherheitsgepatchtes Build anfordern

Was du tust, wenn du einen Verdacht hast

Falls du den Eindruck hast, dass es bei dir schon zu spät gewesen sein könnte, empfiehlt WooCommerce: Logs und Dateien durchsehen, Admin-Konten kontrollieren (gibt es dort jemanden, der nicht hingehört?), verdächtige Dateien entfernen, alle Passwörter zurücksetzen und API-Keys neu ausstellen [WooCommerce Developer Blog]. Klingt nach viel Arbeit für „vielleicht ist eh nichts passiert“ – ist es auch. Aber genau das ist der Punkt bei einem Advisory wie diesem: lieber einmal zu gründlich nachsehen als im Nachhinein rausfinden, dass ein fremdes Adminkonto seit Wochen mitliest.

Eine ohnehin schon dichte Woche für Shopbetreiber

Das Subscriptions-Update reiht sich in eine Serie von Woo-Themen der letzten Tage ein: WooCommerce 11.0 ist am 4. August erschienen, am 6. August folgte ein separates Sicherheitsupdate für Stripe für WooCommerce. Wer mehrere Erweiterungen im Einsatz hat, sollte diese Woche also grundsätzlich einmal komplett durch die Plugin-Liste gehen, nicht nur bei Subscriptions.

Ich sehe mir bei meinen Wartungskunden solche Advisories routinemäßig an, sobald sie erscheinen – nicht erst, wenn irgendwo eine Schlagzeile daraus wird. Bei einer Lücke, die im schlimmsten Fall die komplette Shop-Kontrolle kostet, ist „nächste Woche“ schlicht zu spät.

Häufige Fragen

Muss ich als Kundin oder Kunde eines Shops etwas tun?

Nein. Das Update betrifft ausschließlich die Betreiberseite – also den Shopbetreiber bzw. die Administratorin des WordPress-Systems, nicht die Käuferinnen und Käufer.

Ich nutze WooCommerce Subscriptions gar nicht aktiv, habe die Erweiterung aber installiert. Bin ich trotzdem betroffen?

Ja, sofern das Plugin aktiviert ist. Ist es installiert, aber deaktiviert, sinkt das Risiko deutlich – trotzdem lohnt sich in dem Fall eher die Frage, ob du die Erweiterung überhaupt noch brauchst.

Reicht ein automatisches Update aus?

Meistens ja, aber „automatisch aktiv“ heißt nicht automatisch „schon passiert“. Kurz selbst nachsehen kostet zwei Minuten und nimmt die Unsicherheit raus.

Wenn du unsicher bist, ob dein Shop betroffen ist, oder generell keine Lust hast, jedes Sicherheits-Advisory selbst zu verfolgen: Genau dafür gibt es meine WordPress-Wartung – ich behalte solche Updates im Blick, damit du es nicht musst. Schreib mir einfach über die Kontaktseite, wenn du das einmal durchchecken lassen willst.

Quellen

KI-Transparenz: Die Beitragsbilder in diesem Blog werden mit KI generiert, die Texte entstehen in der Regel mit KI-Unterstützung. Jeder Beitrag wird von mir redaktionell geprüft und inhaltlich verantwortet. So arbeite ich mit KI

Inhalt

Keine Lust auf Selbermachen?

Ich richte deine WordPress-Seite sicher ein — inkl. DSGVO-Check.
Erstgespräch buchen

Geschrieben von Christoph Purin

Webentwickler & CPWA-zertifizierter Accessibility-Experte aus Vorarlberg. WordPress seit 2005. Jeder Beitrag basiert auf echten Projekten — alles selbst getestet.
Mehr über mich →So arbeite ich mit KI →

Sprich mit mir über dein Projekt.

30 Minuten, kostenlos, unverbindlich. Du bekommst meine ehrliche Einschätzung — auch wenn sie lautet: „Dafür brauchst du mich nicht.“
Erstgespräch buchen
Antwort innerhalb von 48 Stunden · hallo@purin.at · +43 660 744 13 58