Es ist der zweite Sicherheitshinweis binnen vier Wochen: WooCommerce hat am 6. August 2026 ein Sicherheitsupdate für Stripe for WooCommerce veröffentlicht, die offizielle Payment-Extension für Kreditkarte, Apple Pay und Google Pay. Betroffen sind die Versionen 9.7.0 bis 10.8.4 — also praktisch jeder Shop, der das Plugin in den vergangenen zwölf Monaten regulär aktualisiert hat. Wer glaubt, mit dem Patch vom 14. Juli auf der sicheren Seite zu sein, irrt: Diese Lücken sind neu, und sie erfordern ein erneutes Update.
Gefunden wurden die Schwachstellen nicht durch einen externen Angriff, sondern durch interne Sicherheitstests bei Automattic, dem Unternehmen hinter WooCommerce. Laut Advisory gibt es keine Hinweise auf eine Ausnutzung in freier Wildbahn, und es wurden keine Shop-, Kunden- oder Zahlungsdaten kompromittiert. Beruhigend — aber nur teilweise. Das gravierendste Problem kann unter bestimmten Bedingungen dazu führen, dass ein betroffener Shop komplett ausfällt. Kein Datendiebstahl, aber ein Checkout, der nicht mehr läuft, kostet bei einem siebenstelligen Jahresumsatz schnell vierstellige Beträge pro Stunde.
„Das schwerwiegendste Problem kann unter bestimmten Umständen dazu führen, dass ein betroffener Shop nicht mehr verfügbar ist. Es ermöglicht keinen Zugriff auf Kunden- oder Zahlungsdaten.“ — WooCommerce Developer Blog, 6. August 2026
Welche Stripe-Version ist gepatcht — und was muss mein Shop installieren?
Die Empfehlung lautet klar: Update auf Version 10.8.5, den aktuellen gepatchten Release. Für Shops, die aus Kompatibilitätsgründen auf einer älteren Versionslinie bleiben müssen, stellt WooCommerce Backports bereit: 10.7.2, 10.6.3, 10.5.4, 10.4.1, 10.3.2, 10.2.1, 10.1.1, 10.0.2, 9.9.3, 9.8.2 und 9.7.2. Versionen vor 9.7.0 sind von diesem konkreten Problem nicht betroffen — allerdings rät WooCommerce auch dort aus Support-Gründen zum Umstieg auf den aktuellen Stand.
Wichtig für alle, die Mitte Juli reagiert haben: Die damaligen Patches 10.6.2, 10.7.1 und 10.8.4 gegen das Payment-Validation-Problem bei Adaptive Pricing schützen nicht vor den jetzt geschlossenen Lücken. Wer auf einer dieser Versionen steht, muss erneut aktualisieren.
Warum reicht das automatische Update nicht immer?
WooCommerce koordiniert die Verteilung gemeinsam mit dem WordPress.org Plugins Team. Shops auf Automattic-Infrastruktur oder mit aktivierten Auto-Updates haben den Patch möglicherweise schon erhalten. Das Advisory warnt jedoch ausdrücklich davor, sich auf den Rollout zu verlassen. Gerade Agenturen und Hoster mit dutzenden Mandanten-Shops sollten jede Installation einzeln verifizieren — Auto-Updates scheitern in der Praxis an Dateirechten, Cron-Problemen oder blockierten Plugin-Zeilen in der wp-config.
Nach dem Update gilt die übliche Disziplin: einmal Testbestellung durchschieben, prüfen, ob die Stripe-Zahlarten im Checkout erscheinen, und einen Blick in die Webhook-Logs im Stripe-Dashboard werfen. Bei Zahlungs-Plugins ist ein Update ohne anschließenden Checkout-Test nur ein halbes Update.
Ein Muster, das Händler kennen sollten
Bemerkenswert ist die Frequenz: Erst im Juni wurde eine Authentifizierungs-Schwachstelle im Stripe-Gateway gemeldet, dann der Adaptive-Pricing-Patch im Juli, jetzt die Absicherung von zwölf Versionszweigen parallel. Das Stripe-Plugin ist mit über 900.000 aktiven Installationen eines der meistgenutzten Payment-Plugins im WordPress-Ökosystem — und damit ein attraktives Ziel. Dass Automattic die Lücken diesmal selbst gefunden hat, bevor jemand sie ausnutzte, spricht für die internen Prozesse. Die technischen Details werden bewusst zurückgehalten, solange noch Shops ungepatcht sind.
Für Shopbetreiber bleibt die Konsequenz unspektakulär und verbindlich: Versionsnummer prüfen, updaten, Checkout testen. Heute, nicht beim nächsten Wartungsfenster. Ein Payment-Plugin ist das letzte Stück Software, bei dem ein ausgefallener Shop noch das kleinere Risiko darstellt.
Quellen für die Redaktion: [WooCommerce Developer Blog – Security update for Stripe for WooCommerce](https://developer.woocommerce.com/2026/08/06/security-update-for-stripe-for-woocommerce/), [Dev Advisory vom 14. Juli](https://developer.woocommerce.com/2026/07/14/advisory-stripe-for-woo-patch/).
