Beobachtetes Signal · 14. Apr. 2026 · Security Incident · Quelle: techcrunch · Relevanz: 3/5 · Sentiment: Negativ
Hintertüren in Dutzenden WordPress-Plugins entdeckt
Sicherheitsforscher haben eine Hintertür in Dutzenden WordPress-Plugins entdeckt, nachdem der Anbieter Essential Plugin von einem neuen Eigentümer übernommen worden war. Austin Ginder, Gründer von Anchor Hosting, alarmierte die Community nach der Entdeckung dieses Software-Supply-Chain-Vorfalls. Der Schadcode blieb monatelang inaktiv und wurde im April 2026 aktiviert, um weitere schädliche Payloads auf betroffenen Websites zu verteilen. Laut Essential Plugin verzeichnet das Unternehmen über 400.000 Installationen und mehr als 15.000 Kunden, während WordPress die betroffenen Plugins in über 20.000 aktiven Installationen ausweist. Die Plugins wurden aus dem WordPress-Verzeichnis entfernt und als dauerhaft geschlossen markiert. Website-Betreiber werden dringend aufgefordert, ihre Systeme auf betroffene Plugins zu prüfen und diese zu entfernen.
Eine kompromittierte Software-Supply-Chain bei weit verbreiteten WordPress-Plugins gefährdet Publisher- und Commerce-Websites sowie die Integrität von Nutzerdaten und Werbeinventar. Dies betrifft direkt Publisher und Plattformbetreiber, stellt jedoch keine branchenverändernde Plattformrichtlinie dar.
Marktsignale zu WordPress in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Eine Hintertür wurde in Dutzenden WordPress-Plugins von Essential Plugin nach einem Eigentümerwechsel entdeckt.
- Anchor-Hosting-Gründer Austin Ginder meldete den Vorfall in der Software-Supply-Chain und veröffentlichte eine Liste betroffener Plugins.
- Essential Plugin gibt an, über 400.000 Plugin-Installationen und mehr als 15.000 Kunden zu haben.
- Das WordPress-Verzeichnis listet die betroffenen Plugins in über 20.000 aktiven Installationen.
- Die betroffenen Plugins wurden aus dem WordPress-Verzeichnis entfernt und als dauerhaft geschlossen eingestuft.
Verknüpfte Unternehmen
1 verknüpfte UnternehmenOntologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
WordPress-Plugins mit Backdoor infiziert: Über 400.000 Installationen betroffen
Der Sicherheitsforscher Austin Ginder hat entdeckt, dass über 30 WordPress-Plugins mit einer Backdoor manipuliert wurden, um unbemerkt Schadcode auf Websites einzuschleusen. Die betroffenen Erweiterungen, die unter dem Namen Essential Plugin vertrieben wurden, blieben zunächst inaktiv, bevor die Schadsoftware im April 2026 aktiviert wurde. Die Angreifer injizierten Spam-Links, Weiterleitungen, gefälschte Seiten und Krypto-Inhalte von einem Remote-Server, wobei die Manipulationen gezielt verschleiert und nur für Googles Crawler sichtbar gemacht wurden. Laut Angaben von Essential Plugin zählten die infizierten Add-ons mehr als 400.000 Installationen. Die betroffenen Plugins wurden mittlerweile aus dem WordPress-Store entfernt. Ginder hat Patches sowie Empfehlungen zur Bereinigung für betroffene Website-Betreiber veröffentlicht.
Backdoor in WordPress-Plugins betrifft über 400.000 Installationen
Eine in über 30 WordPress-Plugins versteckte Backdoor wurde vom Webentwickler Austin Ginder entdeckt. Die ursprünglich von WP Online Support entwickelte Plugin-Sammlung wurde Anfang 2025 an einen anonymen Käufer mit dem Pseudonym „Kris“ verkauft und in Essential Plugin umbenannt. Der im April 2026 aktivierte Schadcode injizierte Spam-Links, Weiterleitungen, gefälschte Seiten und Krypto-Links, die so manipuliert waren, dass sie ausschließlich für den Crawler von Google sichtbar waren. Essential Plugin zufolge zählten die betroffenen Erweiterungen über 400.000 Installationen. WordPress hat diese aus dem Plugin-Verzeichnis entfernt und deaktiviert. Betroffene Website-Betreiber werden dringend aufgefordert, die Erweiterungen zu deinstallieren oder einen von Ginder bereitgestellten Patch einzuspielen sowie ihre Websites auf unautorisierte Änderungen zu überprüfen.
KI findet über 300 WordPress-Plugin-Zero-Days in 72 Stunden
Ein Entwickler beschreibt, wie KI-gestützte Sicherheitstools und mangelhafte Programmierpraktiken kritische Schwachstellen im WordPress-Plugin-Ökosystem drastisch erhöht haben. Sicherheitsforscher kombinierten KI-statische Analyse mit automatisierter Verifizierung und entdeckten innerhalb von rund 72 Stunden über 300 kritische Zero-Days, bevor eine manuelle Offenlegung erfolgte. Patchstack führt einen Teil des Problems auf sogenanntes „Vibe Coding“ zurück, bei dem Entwickler ungetesteten, KI-generierten Code veröffentlichen. Der Autor berichtet über eigene Funde von 35 Bugs in einem eigenen KI-Chatbot-Plugin und fordert, LLM-Outputs grundsätzlich als untrusted zu behandeln, etablierte WordPress-Sicherheitsfunktionen anzuwenden und Offenlegungskanäle einzurichten. Patchstack-Metriken zeigen ein medianes Zeitfenster von nur fünf Stunden von der Offenlegung zur Massenausnutzung; viele Plugins erhalten keine rechtzeitigen Patches. Zudem verlangt die EU ab September 2026 ein Vulnerability Disclosure Program für Plugins und Themes, die an EU-Nutzer vertrieben werden.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
