Öffnet in einem neuen Tab
StartBlog › WPLP Cookie Consent: Kritische Lücke macht dein DSGVO-Plugin zum Generalschlüssel

WPLP Cookie Consent: Kritische Lücke macht dein DSGVO-Plugin zum Generalschlüssel

Veröffentlicht: 4. September 2026
Warum sollte ausgerechnet das Plugin, das dich vor einer Abmahnung schützen soll, zum größten Sicherheitsrisiko deiner Website werden? Genau das ist gerade mit WPLP Cookie Consent passiert, einem der verbreiteten Cookie-Banner-Plugins für WordPress. Am 31. August 2026 stufte die Sicherheitsplattform Patchstack eine Schwachstelle im Plugin ein – mit dem höchstmöglichen CVSS-Wert von 10.0 [Patchstack]. Betroffen…
WPLP Cookie Consent: Kritische Sicherheitslücke CVSS 10.0

Warum sollte ausgerechnet das Plugin, das dich vor einer Abmahnung schützen soll, zum größten Sicherheitsrisiko deiner Website werden? Genau das ist gerade mit WPLP Cookie Consent passiert, einem der verbreiteten Cookie-Banner-Plugins für WordPress.

Am 31. August 2026 stufte die Sicherheitsplattform Patchstack eine Schwachstelle im Plugin ein – mit dem höchstmöglichen CVSS-Wert von 10.0 [Patchstack]. Betroffen ist jede Version bis einschließlich 4.4.1, erst das Update auf 4.4.2 schließt die Lücke. Der Hersteller WPeka bewirbt die Erweiterung mit über 30.000 aktiven Installationen [Patchstack].

Was genau ist das Problem?

Der Kern der Lücke (CVE-2026-82970) ist ein unbeschränkter Datei-Upload. Eine REST-Schnittstelle des Plugins nimmt Dateien entgegen, ohne Dateityp oder Absender ernsthaft zu prüfen. Ein Angreifer lädt statt eines Logos einfach eine ausführbare PHP-Datei hoch und ruft sie danach direkt im Browser auf.

Genau das erklärt den Höchstwert von 10.0: Der Angriff braucht weder Login noch Klick von irgendjemandem. Eine platzierte Webshell liest Datenbank-Zugänge aus, legt versteckte Administratoren an und greift im schlimmsten Fall auf weitere Installationen desselben Servers zu. Aus einem Pflichtwerkzeug für die Einwilligung wird ein Generalschlüssel für die ganze Website.

Warum geraten ausgerechnet Consent-Plugins ins Visier?

Das ist kein Einzelfall. Dasselbe Plugin fiel in der Vergangenheit schon mehrfach durch unauthentifizierte Schwachstellen auf. Consent-Plugins sind für Angreifer besonders attraktiv, weil sie auf jeder einzelnen Seite laden und offene REST-Endpunkte für ihre Banner-Logik benötigen – eine große Angriffsfläche auf sehr vielen Websites gleichzeitig.

Die Ironie dabei: Das Banner steht auf deiner Seite, weil DSGVO und TTDSG eine Einwilligung verlangen. „Zum Schutz deiner Besucher“ wird das Plugin jetzt selbst zum Risiko für genau diese Besucher.

Was du jetzt tun solltest

  1. Prüfe, ob WPLP Cookie Consent (Plugin-Slug „gdpr-cookie-consent“) auf deiner Seite aktiv ist, und aktualisiere sofort auf Version 4.4.2.
  2. Sperre die PHP-Ausführung im Upload-Verzeichnis serverseitig – ein guter WordPress-Hoster aktiviert das ohnehin standardmäßig.
  3. Prüfe deine Benutzerliste auf unbekannte Administratoren-Accounts.
  4. Sieh dir die Zugriffslogs auf verdächtige Uploads der letzten Wochen an.

Ich sehe bei Wartungskunden immer wieder, dass Cookie-Banner-Plugins zu den am längsten unangetasteten Erweiterungen gehören – einmal eingerichtet, läuft es ja „einfach“. Genau das macht sie zu einem beliebten Ziel: Wer Updates einspielt, sobald sie erscheinen, ist hier klar im Vorteil. Eine gute Ausgangsbasis dafür ist meine Checkliste für die WordPress-Wartung.

Wenn dir der Aufwand zu groß ist, selbst hinterherzuprüfen, welche Plugins auf deiner Seite laufen und wie aktuell sie sind: Genau das übernehme ich im Rahmen meiner WordPress-Wartung – inklusive laufendem Sicherheits-Monitoring, nicht nur einmal im Jahr. Bei Fragen kannst du mich jederzeit kontaktieren.

Häufige Fragen

Ist meine Seite automatisch betroffen, wenn ich ein anderes Cookie-Plugin nutze?

Nein, die Lücke betrifft ausschließlich WPLP Cookie Consent (Plugin-Slug gdpr-cookie-consent, Hersteller WPeka) bis Version 4.4.1. Andere Cookie-Banner-Plugins wie Complianz oder Real Cookie Banner sind davon nicht betroffen.

Reicht das Update auf 4.4.2 aus?

Das Update schließt die konkrete Lücke. Wenn dein Server zwischenzeitlich schon kompromittiert wurde, bleibt aber möglicherweise eine Hintertür bestehen – deshalb lohnt sich zusätzlich ein Blick auf Benutzerliste und Zugriffslogs.

Woher weiß ich, ob das Plugin bei mir installiert ist?

Im WordPress-Backend unter „Plugins“ nach „WPLP Cookie Consent“ oder „GDPR Cookie Consent“ suchen. Bei Unsicherheit hilft auch ein Blick auf die installierte Version direkt in der Plugin-Übersicht.

Quellen

KI-Transparenz: Die Beitragsbilder in diesem Blog werden mit KI generiert, die Texte entstehen in der Regel mit KI-Unterstützung. Jeder Beitrag wird von mir redaktionell geprüft und inhaltlich verantwortet. So arbeite ich mit KI

Inhalt

Keine Lust auf Selbermachen?

Ich richte deine WordPress-Seite sicher ein — inkl. DSGVO-Check.
Erstgespräch buchen

Geschrieben von Christoph Purin

Webentwickler und zertifizierter Web Accessibility Expert aus Vorarlberg. WordPress seit 2005. Jeder Beitrag basiert auf echten Projekten — alles selbst getestet.
Mehr über mich →So arbeite ich mit KI →

Sprich mit mir über dein Projekt.

30 Minuten, kostenlos, unverbindlich. Du bekommst meine ehrliche Einschätzung — auch wenn sie lautet: „Dafür brauchst du mich nicht.“
Erstgespräch buchen
Antwort innerhalb von 48 Stunden · hallo@purin.at · +43 660 744 13 58