Veröffentlicht am 13.07.2026
Wenn Ihre Website auf WordPress, Joomla oder Craft CMS läuft und Sie in den vergangenen Wochen keine Updates eingespielt haben, sollten Sie diesen Artikel nicht wegklicken. Denn während Sie das hier lesen, durchsuchen automatisierte Angriffs-Skripte das gesamte offene Internet nach genau solchen Websites – auch nach Ihrer. Das Australian Cyber Security Centre (ACSC), die nationale Cyber-Sicherheitsbehörde Australiens, hat am 9. Juli 2026 eine als kritisch eingestufte Warnung veröffentlicht: Eine weltweite, industriell skalierte Angriffswelle rollt gegen Content-Management-Systeme (CMS) – also gegen die Software, mit der die meisten Websites verwaltet werden. Und die Behörde stellt ausdrücklich klar: Zahlreiche kleine und mittlere Unternehmen sind bereits betroffen.
Das ACSC beschreibt eine großangelegte Kampagne, die nicht auf eine einzige neue Sicherheitslücke setzt, sondern gleich 17 bekannte und öffentlich dokumentierte Schwachstellen in gängiger CMS-Software kombiniert. Betroffen sind WordPress-Plugins, Joomla (konkret die weit verbreitete Erweiterung „JCE" – Joomla Content Editor), Craft CMS sowie die kleineren Systeme MaxSite CMS und MetInfo CMS.
Das Vorgehen der Angreifer ist so einfach wie effektiv: Vollautomatisierte Skripte scannen öffentlich erreichbare Websites auf ungepatchte, also nicht aktualisierte Installationen. Finden sie eine verwundbare Seite, schleusen sie eine sogenannte Webshell ein – eine kleine PHP- oder Skript-Datei, die dauerhaften, ferngesteuerten Zugriff auf den Webserver ermöglicht. Man kann sich das wie eine unsichtbare Hintertür vorstellen, die der Angreifer jederzeit über eine normale Internet-Anfrage öffnen kann.
Das ACSC formuliert es in seiner Warnung unmissverständlich:
„Eine großangelegte Ausbeutungskampagne zielt weltweit auf verschiedene Schwachstellen in Content-Management-Systemen ab, auch in Australien, wobei viele kleine und mittlere australische Unternehmen betroffen sind. Im Rahmen dieser Kampagne scannen böswillige Akteure aktiv Websites nach Möglichkeiten, Webshells zu platzieren, und nutzen dabei verschiedene Schwachstellen in CMS-Software und Plugins aus." – ASD's Australian Cyber Security Centre (ACSC)
Was das ACSC für Australien feststellt, gilt genauso für Deutschland: Die Kampagne ist global. Und der deutsche Markt ist ein besonders lohnendes Ziel.
Die Angreifer nutzen vier Hauptkategorien von Schwachstellen. Zwei davon sind so gefährlich, dass sie einen genaueren Blick verdienen.
Diese Lücke erlaubt es einem Angreifer ohne jede Anmeldung, beliebigen Programmcode auf dem Server auszuführen (eine sogenannte Remote Code Execution, kurz RCE). Technisch sendet der Angreifer eine präparierte Anfrage an einen bestimmten Endpunkt der Website (/index.php?p=admin/actions/assets/generate-transform), der eigentlich für die Bildbearbeitung zuständig ist. Das darunterliegende Yii-Framework verarbeitet dabei manipulierte Datenobjekte – und führt so den eingeschmuggelten Code aus. Alles, was der Angreifer braucht, ist eine gültige Bild-ID, die er per automatisiertem Scan selbst ermittelt. Diese Lücke steht seit dem 20. März 2026 im „Known Exploited Vulnerabilities"-Katalog (KEV) der US-Behörde CISA – der Liste der nachweislich aktiv ausgenutzten Schwachstellen.
Nicolas Bourras von Orange Cyberdefense, der die Lücke entdeckte, beschreibt einen realen Fall:
„Am 14. Februar [2025] kompromittierte ein Angreifer einen Webserver über CVE-2025-32432. Der Angreifer nutzte dies, um einen in PHP geschriebenen Dateimanager auf den Server herunterzuladen, der später zum Hochladen weiterer PHP-Dateien verwendet wurde." – Nicolas Bourras, Orange Cyberdefense CSIRT
Diese Schwachstelle in der Joomla-Erweiterung JCE erreicht den maximalen Bedrohungswert von 10,0. Sie erlaubt nicht angemeldeten Nutzern, neue Editor-Profile anzulegen, die das Hochladen von PHP-Dateien gestatten. Anschließend wird eine Webshell in das images/- oder media/-Verzeichnis hochgeladen. Der CVSS-Wert trägt die Zusätze „E:A" (aktiv ausgenutzt) und „AU:Y" (automatisierbar) – ein deutliches Alarmzeichen. CISA setzte die Lücke am 16. Juni 2026 mit einer Patch-Frist von nur drei Tagen auf den KEV-Katalog. Das kommt selten vor und signalisiert extreme Dringlichkeit.
Weitere betroffene WordPress-Plugins sind das Formular-Plugin Ninja Forms File Uploads (CVE-2026-0740, CVSS 9.8, bis Version 3.3.26) und das Cache-Plugin Breeze (CVE-2026-3844, bis Version 2.4.4). Beide erlauben es, ohne Anmeldung beliebige Dateien – darunter Webshells – hochzuladen.
Entscheidend ist eine Warnung, die alle Hersteller wiederholen: Ein Update schließt zwar die Eingangstür, entfernt aber keine bereits installierte Webshell. Wer erst nach einer Infektion patcht, hat den Angreifer weiterhin im Haus. Craft CMS drückt es drastisch aus:
„Nehmen Sie Ihre Website offline, indem Sie über Ihren Webserver jeglichen Web-Zugriff deaktivieren. Das ist wichtig, denn selbst wenn Sie alle schädlichen Payloads vor dem Update auf die gepatchten Versionen entfernen, können automatisierte Skripte Ihre Website innerhalb von Sekunden nach der Bereinigung erneut infizieren." – Craft CMS (Pixel & Tonic)
Kurz gesagt: potenziell fast jeder mit einer selbst gehosteten Website. Die Zahlen zeigen, warum das Risiko für deutsche KMU als kritisch einzustufen ist:
Weil die Angriffe vollautomatisiert ablaufen, spielt es keine Rolle, ob Sie ein bekannter Konzern oder ein Handwerksbetrieb mit fünf Mitarbeitern sind. Die Skripte finden jede erreichbare, ungepatchte Installation – unabhängig von Größe oder Bekanntheit.
wp-content/uploads/), im Cache-Verzeichnis, im Joomla-images/-Ordner und im öffentlichen HTML-Verzeichnis auf unbekannte PHP-Dateien – besonders solche mit zufälligen Namen oder ungewöhnlichen Endungen (z. B. .php.xml)./index.php?p=admin/actions/assets/generate-transform mit __class im Text, bei Joomla nach index.php?option=com_jce&task=profiles.import. Viele Hoster stellen die Logs im Control Panel bereit.Für alle genannten Schwachstellen stehen bereits Patches bereit. Handeln Sie in dieser Reihenfolge:
Das eigentlich Beunruhigende ist nicht eine einzelne neue Super-Lücke, sondern die industrielle Skalierung. Samir Bashir von der Sicherheitsredaktion igorslab.de bringt es auf den Punkt:
„Die aktuelle Kampagne ist weniger wegen einer einzelnen neuen Super-Schwachstelle bemerkenswert als vielmehr wegen ihrer industriellen Durchführung. Angreifer kombinieren zahlreiche bekannte Schwachstellen, automatisierte Scans und schnell installierbare Webshells zu einem Geschäftsmodell, das vor allem schlecht gewartete Websites trifft. Betreiber sollten jetzt nicht nur Versionsnummern vergleichen, sondern davon ausgehen, dass eine lange ungepatchte Installation bereits untersucht wurde." – Samir Bashir, igorslab.de
Hinzu kommt ein Faktor, den die Five-Eyes-Behörden (darunter ACSC, das britische NCSC und die US-Behörde CISA) in einem gemeinsamen Statement am 22. Juni 2026 hervorgehoben haben: Künstliche Intelligenz verkürzt das Zeitfenster zwischen Bekanntwerden einer Lücke und ihrem aktiven Missbrauch auf Stunden bis Tage. „KI ist keine Zukunftsfrage – sie ist bereits da. Sie senkt die Hürden für böswillige Akteure und erhöht Geschwindigkeit und Komplexität von Angriffen", heißt es in der Erklärung.
Für deutsche Unternehmen hat ein Einbruch nicht nur technische, sondern auch rechtliche Konsequenzen. Gelangt ein Angreifer über eine Webshell an personenbezogene Daten – etwa Kontaktformular-Daten, WooCommerce-Bestellungen, Newsletter-Abonnenten oder Login-Daten – liegt eine „Verletzung des Schutzes personenbezogener Daten" nach Art. 4 Nr. 12 DSGVO vor. Daraus folgen konkrete Pflichten:
Die Bußgeldrisiken sind erheblich: Verstöße gegen die Melde- und Benachrichtigungspflichten können bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes kosten, bei unzureichenden technischen Schutzmaßnahmen (Art. 32 DSGVO) sogar bis zu 20 Mio. Euro oder 4 %. Zur Einordnung: 2025 verhängten deutsche Datenschutzbehörden 249 Bußgelder in Höhe von fast 47 Mio. Euro; das höchste Einzelbußgeld lag bei 45 Mio. Euro. Hinzu kommen mögliche zivilrechtliche Schadensersatzansprüche Betroffener nach Art. 82 DSGVO.
Diese Angriffswelle nutzt keine geheimnisvollen Zero-Day-Lücken, sondern schlicht bekannte Schwachstellen, für die es längst Patches gibt. Genau das ist die gute Nachricht: Wer aktualisiert, ist geschützt. Die schlechte Nachricht: Die Angreifer sind schneller als viele Betreiber – automatisiert, rund um die Uhr, ohne Rücksicht auf Unternehmensgröße. Der wichtigste Satz aus dieser Warnung lautet, dass ein Update die Tür schließt, aber einen bereits eingedrungenen Angreifer nicht entfernt.
Handeln Sie daher zweigleisig: Spielen Sie erstens sofort alle verfügbaren Updates ein – priorisiert Craft CMS, Joomla JCE, Ninja Forms File Uploads und Breeze Cache. Und prüfen Sie zweitens ernsthaft, ob Ihre Website bereits kompromittiert wurde. Sollten Sie eine Webshell, unbekannte Benutzerkonten oder verdächtige Log-Einträge finden, nehmen Sie die Seite offline, bereinigen Sie gründlich, wechseln Sie alle Passwörter – und prüfen Sie, ob eine DSGVO-Meldung fällig ist. Der Aufwand von heute ist deutlich kleiner als das Bußgeld und der Reputationsschaden von morgen.