BlogIT-Sicherheit

Kreditkartendaten aus dem Onlineshop gestohlen: Skimmer in WooCommerce erkennen

2 Minuten LesezeitStand: Oktober 2026

Kurz gesagt

Melden Kunden oder Zahlungsanbieter Kartenmissbrauch nach Einkäufen in Ihrem Shop, steckt oft ein Kreditkarten-Skimmer im Checkout. Der Code liest Kartendaten mit oder blendet ein gefälschtes Zahlungsformular ein, häufig versteckt in der Datenbank statt in Dateien. Bei WordPress lohnt der erste Blick in die Widgets vom Typ „Individuelles HTML“ und in die Tabelle wp_options.

Oft merkt der Shopbetreiber es zuletzt. Kunden melden Abbuchungen, die Bank sieht ein Muster, und am Ende steht die Frage: Wo haben all diese Karten zuletzt eingekauft? Bei Ihnen.

Wie ein Skimmer arbeitet

Ein Skimmer ist Schadcode, der Zahlungsdaten im Checkout abgreift. Die Angriffe laufen seit Jahren unter dem Sammelnamen Magecart. Laut Sucuri gibt es zwei Grundmuster:

  • Mitlesen: Der Code hängt sich an Ihr echtes Zahlungsformular und schickt jede Eingabe zusätzlich an einen fremden Server.
  • Gefälschtes Formular: Bei Zahlungsarten mit externer Bezahlseite blendet der Code ein eigenes Kartenformular ein, das zum Beispiel wie Stripe aussieht. Der Kunde tippt seine Daten ein und merkt davon meist nichts.

Sucuri fand Skimmer zuletzt bewusst in der Datenbank statt in Dateien, etwa in der Tabelle wp_options im Eintrag widget_block. Datei-Scanner übersehen sie dort. Ältere Varianten veränderten Dateien der Zahlungs-Plugins direkt.

Erste Prüfungen

  1. Im WordPress-Backend unter „Design“ › „Widgets“ alle Blöcke vom Typ „Individuelles HTML“ öffnen und nach unbekannten <script>-Einträgen suchen.
  2. Einen Testkauf durchspielen, bis zur Kartenabfrage, und dabei in den Entwicklerwerkzeugen des Browsers (Reiter „Netzwerk“) beobachten, an welche Adressen Daten gehen.
  3. Prüfen, ob ein Kartenformular erscheint, obwohl Ihr Zahlungsanbieter eigentlich auf seine eigene Seite weiterleitet.
  4. Dateien der Zahlungs-Plugins mit frischen Kopien aus der offiziellen Quelle vergleichen.

Was jetzt wichtig ist

  1. Checkout sofort abschalten oder den Shop in den Wartungsmodus nehmen.
  2. Zahlungsanbieter informieren. Er braucht die Information, und Ihr Vertrag verlangt das meist ohnehin.
  3. Zeitraum eingrenzen, in dem der Skimmer aktiv war. Davon hängt ab, welche Kunden betroffen sind.
  4. Bereinigen, Lücke schließen, alle Zugänge ändern, wie bei jedem Hack.
  5. Meldepflicht prüfen. Gestohlene Zahlungsdaten sind ein Datenschutzvorfall; nach DSGVO gilt in der Regel eine Frist von 72 Stunden zur Meldung an die Aufsichtsbehörde, unter Umständen müssen Sie auch Kunden informieren. Das ist keine Rechtsberatung.

Schnelle Hilfe: Notfall: Website gehackt. Grundlagen zum Schutz: Web Application Firewall.

Häufige Fragen

Bin ich sicher, wenn ich keine Kartendaten speichere?
Nicht automatisch. Skimmer lesen die Daten direkt bei der Eingabe im Browser mit, bevor sie überhaupt Ihren Server oder den Zahlungsanbieter erreichen.
Findet ein Sicherheits-Plugin den Skimmer?
Nicht immer. Neuere Skimmer verstecken sich in der Datenbank statt in Dateien. Prüfen Sie zusätzlich Widgets, Einstellungen und den Datenverkehr beim Testkauf.
Gehört zum BereichIT-Sicherheit

Weitere Fragen

Ihre Frage warnicht dabei?

Dann stellen Sie sie uns direkt. Wir antworten persönlich, und häufige Fragen landen später auch hier.

Frage stellen