Veröffentlicht am 19.07.2026
Ein einziger präparierter Seitenaufruf – mehr braucht ein Angreifer nicht, um potenziell Ihre komplette WordPress-Datenbank auszulesen. Genau dieses Szenario ermöglicht eine kritische Sicherheitslücke im weit verbreiteten Newsletter-Plugin AcyMailing SMTP Newsletter. Die Schwachstelle trägt die Kennung CVE-2026-57739, wurde mit einem CVSS-Wert von 9,3 (von maximal 10) als „kritisch“ eingestuft und betrifft alle Versionen bis einschließlich 10.11.0. Weltweit ist das Plugin auf über 7.000 aktiven WordPress-Installationen im Einsatz – viele davon bei kleinen und mittleren Unternehmen, die damit ihre Kunden-Newsletter und Abonnentenlisten verwalten.
Die gute Nachricht vorweg: Es gibt bereits ein kostenloses Update. Version 10.11.1 wurde am 9. Juli 2026 vom Hersteller veröffentlicht und schließt die Lücke. Wer AcyMailing einsetzt, sollte jetzt handeln – dieser Artikel erklärt Ihnen verständlich, was passiert ist, ob Sie betroffen sind und welche Schritte Sie konkret unternehmen müssen.
Sicherheitsforscher haben im AcyMailing SMTP Newsletter Plugin eine sogenannte Blind-SQL-Injection entdeckt. Eine SQL-Injection ist ein Angriff, bei dem ein Angreifer über ein Eingabefeld oder eine Web-Adresse eigene Datenbankbefehle in ein Programm „einschleust“ – so, als würde er direkt mit der Datenbank sprechen, obwohl er dazu keine Berechtigung hat. SQL ist dabei die Sprache, in der WordPress mit seiner Datenbank kommuniziert.
Die Ursache liegt in einer unzureichenden Prüfung von Benutzereingaben: Bevor bestimmte Eingaben in eine Datenbankabfrage eingebaut werden, werden sie nicht sauber „entschärft“ (im Fachjargon: escaped oder bereinigt). Dadurch kann ein Angreifer eigenen Code in die Abfrage schmuggeln.
Der Zusatz „Blind“ bedeutet, dass der Angreifer die Antwort der Datenbank nicht direkt auf dem Bildschirm sieht. Stattdessen erschließt er die Inhalte indirekt – etwa über zeitbasierte Tricks: Er schickt eine Anfrage, die die Datenbank bei einer bestimmten Bedingung absichtlich kurz „schlafen“ lässt (ein SLEEP-Befehl). Reagiert der Server verzögert, weiß der Angreifer, dass die Bedingung wahr war. Zeichen für Zeichen lässt sich so die gesamte Datenbank rekonstruieren. Das ist mühsam, aber vollständig automatisierbar.
Der technische Vektor der Schwachstelle liest sich wie eine Worst-Case-Liste. Das IONIX Research Team fasst es so zusammen:
„No authentication, no elevated privileges, and no user interaction are required. The attack can be executed directly over HTTP/HTTPS by any internet-accessible attacker. […] Confidentiality impact is rated High (C:H), allowing an attacker to extract sensitive database contents such as user credentials, email subscriber lists, and site configuration data.“
– IONIX Threat Center
Übersetzt und aufgeschlüsselt bedeutet das:
Potenziell auslesbar sind damit WordPress-Benutzernamen und Passwort-Hashes, E-Mail-Adressen, komplette Newsletter-Abonnentenlisten, Bestelldaten, API-Schlüssel und Konfigurationsdaten. Für einen Newsletter-Betrieb ist das der GAU – genau die personenbezogenen Daten, die AcyMailing verwaltet, stehen im Feuer.
Der Plugin-Hersteller selbst bleibt in seinem Changelog knapp, aber deutlich:
„A vulnerability allowing SQL injection has been patched. Updating is strongly recommended.“
– AcyMailing Newsletter Team
Betroffen sind alle WordPress-Websites, die das Plugin „AcyMailing“ in einer Version bis einschließlich 10.11.0 installiert haben – unabhängig davon, ob die Website groß oder klein, bekannt oder unbekannt ist. Genau davor warnt der Koordinator der Schwachstelle, Patchstack, ausdrücklich:
„This vulnerability is highly dangerous and expected to become exploited. Vulnerabilities like this one are used in mass-exploit campaigns. Attackers use these to attack thousands of websites at a time, regardless of traffic size or popularity.“
– Patchstack
Das ist der entscheidende Punkt für KMU: Bei automatisierten Massen-Angriffen spielt es keine Rolle, ob Ihre Seite zehn oder zehntausend Besucher pro Tag hat. Angreifer scannen wahllos das gesamte Internet nach angreifbaren Installationen. Genau deshalb sind kleine Unternehmen mit begrenzten IT-Ressourcen besonders gefährdet – sie werden nicht gezielt, aber trotzdem getroffen.
Zum Zeitpunkt der Recherche gibt es keine bestätigten Meldungen über eine aktive Ausnutzung. Die Schwachstelle ist weder im CISA KEV noch im EU KEV als aktiv ausgenutzt gelistet, und die EPSS-Prognose beziffert die Ausnutzungswahrscheinlichkeit in den nächsten 30 Tagen mit lediglich 0,29 %. Das ist jedoch kein Grund zur Entwarnung: Die Lücke ist öffentlich bekannt, ein Patch existiert – und damit auch die Information, wo genau das Problem liegt. Erfahrungsgemäß steigt das Risiko ab jetzt.
Die Zahlen aus dem WordPress-Sicherheitsumfeld unterstreichen die Dringlichkeit. Laut Patchstack „State of WordPress Security in 2026“ liegt die mediane Zeit bis zur ersten Ausnutzung kritischer WordPress-Schwachstellen bei nur 5 Stunden nach Veröffentlichung. Angreifer sind also oft schneller, als viele Betreiber überhaupt vom Problem erfahren.
Hinzu kommt: 2025 wurden im WordPress-Ökosystem 11.334 neue Schwachstellen entdeckt – ein Anstieg von 42 % gegenüber dem Vorjahr. 91 % dieser Schwachstellen stecken in Plugins, nicht im WordPress-Kern selbst. Und ausgerechnet ausgenutzte Schwachstellen sind laut Verizon Data Breach Investigations Report 2026 „erstmals in der 19-jährigen Geschichte des Reports der häufigste initiale Angriffsvektor bei Datenpannen“ geworden – mit 31 % aller Fälle, gegenüber 20 % im Vorjahr.
Für Betreiber in Deutschland kommt zur technischen Gefahr eine handfeste rechtliche Dimension hinzu. AcyMailing verarbeitet personenbezogene Daten – E-Mail-Adressen, Namen, Abonnentenlisten. Werden diese durch einen erfolgreichen Angriff ausgelesen, liegt eine „Verletzung des Schutzes personenbezogener Daten“ im Sinne von Art. 4 Nr. 12 DSGVO vor.
Daraus ergeben sich konkrete Pflichten:
Das Bußgeldrisiko ist real: Bei Verletzung der Meldepflicht drohen Bußgelder von bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes, bei schwerwiegenderen Verstößen gegen die Datensicherheit sogar bis zu 20 Mio. Euro oder 4 %. Dass Aufsichtsbehörden gerade verspätete Meldungen ahnden, zeigt ein Referenzfall: Die griechische Datenschutzbehörde verhängte 2023 ein Bußgeld von insgesamt 60.000 Euro gegen die Alpha Bank – davon 50.000 Euro allein wegen der verspäteten Meldung einer Datenpanne.
CVE-2026-57739 ist eine kritische, aus der Ferne und ohne jede Hürde ausnutzbare Schwachstelle im AcyMailing SMTP Newsletter Plugin. Mit einem CVSS-Wert von 9,3, über 7.000 betroffenen Installationen und dem Zugriff auf sensible personenbezogene Daten gehört sie in die höchste Dringlichkeitsstufe. Noch ist keine aktive Ausnutzung bestätigt – doch die Kombination aus öffentlich bekanntem Problem, verfügbarem Patch und der branchenüblichen Angriffsgeschwindigkeit von wenigen Stunden lässt keinen Spielraum für Aufschub.
Die wichtigste Maßnahme ist denkbar einfach: Aktualisieren Sie AcyMailing jetzt auf Version 10.11.1 oder höher. Können Sie das Update nicht sofort einspielen, deaktivieren Sie das Plugin vorübergehend. Prüfen Sie anschließend Ihre Logs auf Anzeichen eines Angriffs – und ziehen Sie im Zweifelsfall Ihre DSGVO-Pflichten in Betracht. Ein paar Minuten Aufwand heute können Ihnen einen meldepflichtigen Datenschutzvorfall, empfindliche Bußgelder und einen nachhaltigen Vertrauensverlust bei Ihren Kunden ersparen.