Über die WordPress-Erweiterung Blocksy Companion mit über 300.000 aktiven Installationen können Fremde in Dokan-Marktplätzen ohne Anmeldung ein Händlerkonto anlegen. Der Angreifer ist danach sofort angemeldet, selbst bei abgeschalteter Händler-Registrierung. Version 2.1.59 schließt die Lücke.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenStellen Sie sich vor, in Ihrem Dokan-Marktplatz taucht ein Händler auf, den nie jemand freigeschaltet hat: Genau das erlaubt die Lücke CVE-2026-107645 in Blocksy Companion. Wordfence veröffentlichte den Eintrag am 9. Oktober und bewertet die Lücke mit 9,1 von 10 Punkten.[1] Betroffen sind nur Websites, auf denen neben Blocksy Companion auch der Marktplatz-Baukasten Dokan läuft.
Das Wichtigste in Kürze
- Blocksy Companion bis 2.1.58 vergibt bei der Registrierung ohne Prüfung die Händlerrolle von Dokan (CVE-2026-107645, CVSS 3.1: 9,1, vergeben von Wordfence).
- Voraussetzung ist ein aktives Dokan. Laut wordpress.org (Stand 10. Oktober) läuft die kostenlose Fassung auf über 30.000 Websites, Blocksy Companion auf über 300.000.
- Die Entdeckung schreibt Wordfence Sawyer zu, Angriffe sind bislang nicht bekannt.
- Das Update 2.1.59 vom 8. Oktober behebt den Fehler und härtet weitere Module der Erweiterung.
Wie wird aus einem Besucher ein Händler?

Blocksy Companion ergänzt das gleichnamige Theme um ein Anmeldefenster, über das Besucher ein WooCommerce-Kundenkonto anlegen. Für Dokan-Shops nimmt dieses Fenster auch Händler-Registrierungen an und schaltet dafür die Sicherheitsmarke (Nonce) ab, mit der Dokan seine eigene Registrierung schützt.[1] Die gewünschte Rolle übernimmt die Erweiterung anschließend ungeprüft aus der Anfrage.
Ein Angreifer ohne Konto schickt deshalb eine Registrierung mit der Händlerrolle ab und erhält ein Händlerkonto samt Anmeldung. Laut Wordfence funktioniert der Angriff auch dann, wenn der Betreiber die Händler-Registrierung in Dokan ausdrücklich abgeschaltet hat. Händlerkonten dürfen mehr als Kundenkonten, etwa Inhalte veröffentlichen. Zum Administrator steigt der Angreifer über diese Lücke nicht auf.
Die Lücke steht auf der Stufe „Patch verfügbar“. Berichte über Angriffe liegen bislang nicht vor, im Katalog der US-Behörde CISA für aktiv ausgenutzte Lücken fehlt der Eintrag. Im Changelog beschreibt Creative Themes die Korrektur zurückhaltend: Das Anmeldefenster respektiere jetzt die Dokan-Einstellung zur Händler-Registrierung.[2]
Warum ist ausgerechnet die Registrierung so anfällig?
Die Ursache liegt an der Nahtstelle zwischen zwei Plugins. Blocksy Companion baut die Registrierung von Dokan nach und hebelt dafür deren Schutz aus, ohne die Rechteprüfung selbst zu übernehmen. Nach demselben Muster funktionierte 2023 die Lücke CVE-2023-3460 in Ultimate Member: Besucher konnten sich bei der Anmeldung beliebige Rechte zuweisen und Administratorkonten anlegen. Angreifer nutzten die Lücke damals aktiv aus.[3] Wie anfällig Registrierungsformulare bis heute sind, zeigte zuletzt Kirki: Dort konnten Fremde über die Registrierung Schadcode einschleusen.
Für Blocksy Companion ist CVE-2026-107645 bereits die fünfte Lücke seit Mitte Juni. Am 1. Juli hatte Wordfence eine Upload-Lücke ohne Anmeldung mit CVSS 9,8 veröffentlicht.[1] Die Erweiterung bündelt eigene Schriften, Code-Schnipsel, Starter-Sites, dynamische Daten und Kontofunktionen. Jedes dieser Module vergrößert die Angriffsfläche, und Version 2.1.59 härtet gleich mehrere davon.
Fünf Lücken in vier Monaten
Ein Theme-Begleiter, der fremde Sicherheitsprüfungen abschaltet, gehört auf jeder Marktplatz-Website ganz oben auf die Update-Liste.
Markus Seyfferth, Chefredakteur Dr. Web
Was sollten Marktplatz-Betreiber jetzt tun?
Laut wordpress.org laufen 88,5 Prozent der Installationen auf dem Versionszweig 2.1 (Stand 10. Oktober). Der Zweig enthält allerdings auch alle anfälligen Fassungen und verrät deshalb nicht, wie viele Websites das Update schon haben. Diese Schritte schließen die Lücke:
- Aktualisieren: Spielen Sie Blocksy Companion 2.1.59 oder neuer ein. Das Theme Blocksy erhielt am selben Tag ebenfalls Version 2.1.59.
- Händler prüfen: Gleichen Sie unter Dokan die Liste der Händler mit Ihren Freigaben ab und sperren Sie unbekannte Konten.
- Freigabe erzwingen: In den Dokan-Verkaufsoptionen lässt sich festlegen, dass neue Händler erst nach Freischaltung verkaufen und neue Produkte erst nach Prüfung erscheinen.[4] Diese Einstellung bremst auch künftige Lücken dieser Art.
- Kundensites sortieren: Agenturen prüfen in ihrem Wartungswerkzeug, auf welchen Websites Blocksy Companion und Dokan gemeinsam laufen. Dort hat das Update Vorrang.
Ein unbemerkt angelegtes Händlerkonto unterläuft zudem die Händlerprüfung, die der Digital Services Act Online-Marktplätzen vorschreibt: Nach Art. 30 DSA müssen Betreiber Name, Anschrift und Registerdaten eines Händlers vor dem ersten Angebot einholen, sofern sie nicht als Klein- oder Kleinstunternehmen ausgenommen sind.[5] Stellt sich heraus, dass ein fremdes Händlerkonto Kundendaten einsehen konnte, greift die Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden.[6] Einen Hoster mit Firewall, die solche Anfragen abfängt, finden Sie im WordPress-Hosting-Vergleich, Grundregeln im Ratgeber zur WordPress-Sicherheit. Alternativen zu Blocksy listet der WordPress-Theme-Vergleich.
FAQ: Blocksy Companion: Kritische Lücke macht Fremde zu Dokan-Händlern
Was ist Blocksy Companion?
Blocksy Companion ist die kostenlose Begleit-Erweiterung zum WordPress-Theme Blocksy von Creative Themes. Das Plugin ergänzt das Theme um Module wie eigene Schriften, Starter-Sites, dynamische Daten und ein Anmeldefenster. Laut wordpress.org läuft es auf über 300.000 Websites.
Welche Websites sind von CVE-2026-107645 betroffen?
Anfällig sind Websites mit Blocksy Companion bis Version 2.1.58, auf denen zugleich das Marktplatz-Plugin Dokan aktiv ist. Ohne Dokan greift die Lücke laut Wordfence-Beschreibung nicht. Version 2.1.59 vom 8. Oktober 2026 behebt den Fehler.
Was ist Dokan?
Dokan macht aus einem WooCommerce-Shop einen Marktplatz mit mehreren Händlern. Jeder Händler erhält einen eigenen Shop-Bereich, verwaltet Produkte und Bestellungen und verkauft über die gemeinsame Plattform. Die kostenlose Fassung Dokan Lite zählt laut wordpress.org über 30.000 aktive Installationen.
Kann ein Angreifer über die Lücke Administrator werden?
Nein. Die Lücke verschafft laut Wordfence ein Händlerkonto in Dokan samt automatischer Anmeldung. Das Konto darf mehr als ein Kundenkonto, etwa Inhalte veröffentlichen, erreicht aber nicht die Rechte eines Administrators.
Wie erkenne ich unerwünschte Händlerkonten in Dokan?
In der Händlerliste unter Dokan stehen alle Händlerkonten mit Anmeldedatum. Konten, die seit Oktober 2026 ohne Freigabe entstanden sind, sollten Sie prüfen und sperren. In den Verkaufsoptionen lässt sich zusätzlich festlegen, dass neue Händler erst nach Freischaltung verkaufen dürfen.
Quellen
[1] Wordfence Intelligence: Blocksy Companion <= 2.1.58, Unauthenticated Privilege Escalation
[2] wordpress.org: Blocksy Companion, Changelog Version 2.1.59 vom 8. Oktober 2026
[3] NVD: CVE-2023-3460 (Ultimate Member)
[4] Dokan: Selling Options
[5] EUR-Lex: Verordnung (EU) 2022/2065 (Digital Services Act), Art. 29 und 30
[6] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 33
Mehr Newshunger?
- Ultimate Member: sechs Lücken in einem Update für über 200.000 WordPress-Sites
- Kirki mit über 500.000 Installationen: Fremde können über die Registrierung Schadcode einschleusen
- Bricksforge: Angreifer nutzen kritische Upload-Lücke ohne Login aus
- Ninja Forms mit über 500.000 Installationen: Angreifer verstecken Admin-Konten
- MetForm: Formular-Plugin mit über 600.000 Installationen gab Einträge ohne Login preis
- BackWPup mit über 400.000 Installationen: Auf Nginx-Servern lagen Backups offen
