Eine brandgefährliche Sicherheitslücke bedroht aktuell über 100.000 WordPress-Websites. Falls du das Plugin „TI WooCommerce Wishlist“ verwendest, musst du SOFORT handeln!
Was ist passiert?
Sicherheitsforscher von Patchstack haben eine kritische Schwachstelle im beliebten WordPress-Plugin „TI WooCommerce Wishlist“ entdeckt. Diese Lücke erhält die Höchstbewertung von 10 von 10 Punkten auf der CVSS-Skala – das bedeutet: maximale Gefahr für deine Website!
Das Erschreckende: Ein Sicherheitsupdate ist nicht in Sicht. Die Entwickler wurden bereits Ende März kontaktiert, haben aber bis heute nicht reagiert.
Bist du betroffen? So prüfst du es in 2 Minuten
Schritt 1: Plugin-Liste überprüfen
- Logge dich in dein WordPress-Dashboard ein
- Gehe zu „Plugins“ → „Installierte Plugins“
- Suche nach „TI WooCommerce Wishlist“
Schritt 2: Zusätzliche Gefahr prüfen Die Lücke wird nur dann aktiv gefährlich, wenn zusätzlich das Plugin „WC Fields Factory“ installiert ist. Prüfe auch dies in deiner Plugin-Liste.
Hast du beide Plugins? SOFORTIGE DEAKTIVIERUNG ERFORDERLICH!
So schützt du dich JETZT – Schritt für Schritt
Sofortmaßnahme: Plugin deaktivieren
- WordPress-Dashboard öffnen
- „Plugins“ → „Installierte Plugins“ klicken
- „TI WooCommerce Wishlist“ suchen
- Auf „Deaktivieren“ klicken
- Deaktivierung bestätigen
⚠️ Wichtig: Lösche das Plugin noch nicht komplett, falls du die Wishlist-Daten später wiederherstellen möchtest.
Langfristige Lösung: Sichere Alternativen
Da unklar ist, wann (oder ob) ein Sicherheitsupdate kommt, werden folgende Alternativen empfohlen:
- YITH WooCommerce Wishlist (über 1 Million aktive Installationen)
- WooCommerce Wishlist Plugin (regelmäßig aktualisiert)
- Wishlist Member (Premium-Option mit Top-Support)
Warum ist diese Lücke so gefährlich?
Angreifer können durch diese Schwachstelle:
- Schädliche Dateien auf deinen Server hochladen
- Vollständige Kontrolle über deine Website übernehmen
- Kundendaten stehlen
- Deine Website für Malware-Verteilung missbrauchen
- SEO-Rankings durch Spam zerstören
Die Attacke funktioniert über eine defekte Upload-Funktion, die Sicherheitsprüfungen einfach umgehen kann.
Zusätzliche Sicherheitsmaßnahmen
Nutze diese Gelegenheit für einen kompletten Sicherheits-Check:
- Alle Plugins aktualisieren – Gehe zu „Dashboard“ → „Aktualisierungen“
- WordPress-Core aktualisieren – Prüfe, ob die neueste WordPress-Version installiert ist
- Backup erstellen – Erstelle sofort ein komplettes Backup und prüfe, ob automatische Backups funktionieren
Deine Handlungsschritte
- ✅ Sofort: TI WooCommerce Wishlist deaktivieren
- ✅ Heute: Alle anderen Plugins aktualisieren
- ✅ Diese Woche: Sichere Wishlist-Alternative installieren
- ✅ Langfristig: Professionelle Wartung für automatischen Schutz
FAQ
Wie erkenne ich, ob meine Website bereits gehackt wurde? Typische Anzeichen sind: langsame Ladezeiten, unbekannte Admin-Benutzer, verdächtige Dateien im wp-content Ordner, Weiterleitung auf fremde Websites oder Warnungen von Google.
Kann ich das Plugin einfach löschen oder muss ich es deaktivieren? Deaktiviere es zunächst nur, um Wishlist-Daten nicht zu verlieren. Nach der Installation einer sicheren Alternative kann es komplett entfernt werden.
Wie oft kommen solche kritischen Sicherheitslücken vor? Häufiger als gedacht. Allein 2024 gab es über 15 kritische WordPress-Plugin-Schwachstellen.
Was kostet es, wenn meine Website gehackt wird? Die Bereinigung einer gehackten Website kostet zwischen 500–2.000 €, dazu kommen Umsatzverluste, SEO-Schäden und Vertrauensverlust.


