Sicherheitslücken, Datenlecks, DSGVO

Aktuelle Security-News

Was Website-Betreiber jetzt wissen müssen – recherchiert und verständlich aufbereitet.
Recherchiert & verständlich aufbereitet
Das sollten Website-Betreiber jetzt wissen
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.
Zimbra-RCE aktiv ausgenutzt: Mailserver mit SNMP-Paket in Gefahr
Eine aktiv ausgenutzte Command-Injection in Zimbra erlaubt RCE ohne Anmeldung. Patch 10.1.20 verfügbar – jetzt handeln.
Kritische Forminator-Lücke gefährdet über 600.000 WordPress-Seiten
CVE-2026-15748 erlaubt unauthentifizierten Datei-Upload in Forminator Forms. Ein Update auf 1.56.2 schützt vor vollständiger Übernahme.
SafePal-Datenleck: Order-Tracking-Plugin betrifft 39.798 Kunden
Eine Autorisierungslücke im Bestellverfolgungs-Plugin legte Namen, Kontaktdaten und Bestelldetails offen. Wallet-Daten blieben laut SafePal sicher.
SANDCLOCK: LiteLLM-Supply-Chain-Angriff greift CI/CD-Secrets ab
Kompromittierte LiteLLM-PyPI-Versionen 1.82.7/1.82.8 stehlen Cloud-Keys und Tokens. Über 2.500 Organisationen betroffen.
Akira-Ransomware umgeht EDR per abgesichertem Modus nach SonicWall-VPN-Angriff
Ein Akira-Angreifer nutzte eine SonicWall-VPN ohne MFA, exfiltrierte Daten und startete Hosts im abgesicherten Modus, um EDR und Defender auszuhebeln.
VMware-vCenter-Lücke aktiv ausgenutzt: 55 IPs in Deutschland betroffen
China-nahe Gruppe nutzt CVE-2026-59310 in vCenter aus: Backdoors, Webshells und Babuk-Ransomware auf ESXi. Was jetzt zu tun ist.
Cl0p behauptet Datendiebstahl bei Philips, Shell und rund 50 Firmen
Die Erpressergruppe Cl0p listet fast 50 Opfer, darunter Philips und Shell. Als Einfallstor gelten Lücken in PTC Windchill und FlexPLM.
CVE-2026-20349: Cisco-Firewall-Lücke wird aktiv für DoS ausgenutzt
Cisco bestätigt aktive Angriffe auf ASA und FTD: Ein präparierter HTTP-Request lässt VPN-Appliances ohne Login neu starten. Hotfixes sind da.
Stored-XSS in Embed Google Photos album bedroht WordPress bis 2.2.1
Contributor können per Shortcode JavaScript in Beiträge einschleusen – ausgeführt bei jedem Besucher, auch Admins. Ein Fix fehlt noch.