Veröffentlicht am 01.08.2026
Ein Angreifer, der nichts weiter braucht als die Adresse Ihrer Website, kann unter Umständen die Datei wp-config.php auslesen – und damit an Datenbankname, Datenbankbenutzer, Passwort und die geheimen WordPress-Schlüssel gelangen. Genau das ermöglicht eine neue Sicherheitslücke im weit verbreiteten WordPress-Plugin „Bit Integrations“. Am 1. August 2026 wurde sie unter der Kennung CVE-2026-15006 öffentlich gemacht. Der Schweregrad: hoch (CVSS 7,5). Betroffen sind alle Plugin-Versionen bis einschließlich 2.9.0. Wer das Plugin einsetzt und noch nicht aktualisiert hat, sollte jetzt handeln.
„Bit Integrations“ ist ein sogenanntes Automatisierungs-Plugin: Es verbindet WordPress-Formulare mit externen Diensten wie CRM-Systemen (Kundenverwaltung), E-Mail-Marketing-Tools, Google Sheets oder Webhooks. Kurz gesagt: Es leitet Formular-Einsendungen automatisch dorthin weiter, wo sie gebraucht werden. Laut Hersteller Bit Apps ist das Plugin auf über 20.000 Websites aktiv im Einsatz.
In der Funktion processAttachment – zuständig für die Verarbeitung von Datei-Anhängen aus Formularen – steckt ein Programmierfehler. Sicherheitsforscher „daroo“ hat ihn entdeckt und an Wordfence gemeldet, das als offizielle Vergabestelle für die CVE-Nummer (CNA) fungiert. Die Lücke trägt die technische Bezeichnung Path Traversal (auf Deutsch etwa „Verzeichnis-Durchquerung“, Fehlerklasse CWE-22).
Das Tückische daran: Der Angriff funktioniert ohne Login und ohne jede Benutzerinteraktion. Es genügt eine manipulierte Anfrage über das Internet. Wordfence beschreibt es so:
„The Bit integrations plugin for WordPress is vulnerable to Directory Traversal in all versions up to, and including, 2.9.0 via the processAttachment function. This makes it possible for unauthenticated attackers to read the contents of arbitrary files on the server, which can contain sensitive information.“ – Wordfence Threat Intelligence
Bei einer Path-Traversal-Schwachstelle nimmt eine Anwendung einen Dateipfad von außen entgegen, ohne diesen ausreichend zu prüfen. Ein Angreifer kann dann sogenannte „../“-Sequenzen (die in Dateisystemen „ein Verzeichnis nach oben“ bedeuten) in den Pfad einschleusen. Damit verlässt er das eigentlich erlaubte Verzeichnis und bewegt sich frei durch das Dateisystem des Servers.
Konkret betroffen sind im Plugin die Dateien MailController.php, CF7Controller.php und CF7/Hooks.php. Die Lücke wird im Zusammenspiel mit einem optionalen Dateifeld des populären Formular-Plugins Contact Form 7 (CF7) ausgelöst. Da die verwundbare Funktion ohne Authentifizierungsprüfung aufrufbar ist, kann sie jeder externe Angreifer ansprechen.
Auslesbar sind auf diese Weise unter anderem:
Der offizielle CVSS-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. Übersetzt heißt das: Angriff über das Netzwerk möglich, geringe Komplexität, keine Privilegien nötig, keine Benutzerinteraktion erforderlich, hoher Vertraulichkeitsverlust. Integrität und Verfügbarkeit werden nicht direkt beeinträchtigt – aber, und das ist entscheidend, die ausgelesenen Zugangsdaten öffnen die Tür für Folgeangriffe.
Das eigentliche Risiko liegt in der Kettenreaktion: Zuerst liest der Angreifer die wp-config.php aus. Darin stehen die Datenbank-Zugangsdaten. Mit diesen kann er – sofern die Datenbank erreichbar ist – vollständigen Zugriff auf alle gespeicherten Daten erlangen: Kundendaten, Bestellungen, Formulareinsendungen. Aus einem reinen „Dateilesen“ wird so schnell eine vollständige Kompromittierung.
Erschwerend kommt hinzu, dass „Bit Integrations“ als Automatisierungsplattform typischerweise API-Schlüssel zahlreicher externer Dienste speichert. Werden diese Schlüssel offengelegt, können auch die angebundenen CRM-, E-Mail- oder Cloud-Dienste kompromittiert werden.
Betroffen sind Sie, wenn alle folgenden Punkte zutreffen:
Zum Zeitpunkt der Veröffentlichung lagen keine Berichte über aktive Ausnutzung vor. Die Schwachstelle ist auch nicht im KEV-Katalog der US-Behörde CISA (Liste bekannter aktiv ausgenutzter Lücken) gelistet. Entwarnung ist das jedoch nicht – laut Patchstack beträgt der mediane Zeitraum von der Veröffentlichung bis zur ersten Massenausnutzung einer WordPress-Lücke nur fünf Stunden.
Die gute Nachricht: Ein Patch existiert bereits. Der Hersteller hat die Lücke in Version 2.9.1 (veröffentlicht am 13. Juli 2026) geschlossen – bemerkenswerterweise 18 Tage vor der öffentlichen CVE-Bekanntmachung. Die aktuelle Version zum Zeitpunkt der Veröffentlichung ist 2.10.1 (30. Juli 2026). Im Changelog schreibt Bit Apps:
„Security – File Handling: Hardened attachment and upload path validation for Mail, PropovoiceCRM, SureCart and shared media upload helpers.“ – Bit Integrations Changelog 2.9.1
Gehen Sie in dieser Reihenfolge vor:
Für deutsche KMU-Betreiber ist diese Lücke auch datenschutzrechtlich brisant. Da über die ausgelesene wp-config.php ein Zugriff auf die Datenbank mit personenbezogenen Daten möglich wird, kann eine erfolgreiche Ausnutzung eine „Verletzung des Schutzes personenbezogener Daten“ im Sinne von Art. 4 Nr. 12 DSGVO darstellen.
In diesem Fall greift die Meldepflicht nach Art. 33 DSGVO: Die Datenpanne ist unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden bei der zuständigen Datenschutzaufsichtsbehörde zu melden. Die Meldung muss Art und Umfang der Verletzung, betroffene Datenkategorien, wahrscheinliche Folgen und ergriffene Abhilfemaßnahmen beschreiben (Art. 33 Abs. 3 DSGVO). Bei hohem Risiko für die Betroffenen ist zusätzlich eine Benachrichtigung der betroffenen Personen nach Art. 34 DSGVO erforderlich.
Wichtig ist auch: Nach Art. 32 DSGVO sind Verantwortliche verpflichtet, geeignete technische Maßnahmen zur Sicherheit der Verarbeitung zu treffen – dazu gehört das zeitnahe Einspielen von Sicherheitspatches. Das Unterlassen kann als Verstoß gewertet werden und Bußgelder nach Art. 83 DSGVO von bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes nach sich ziehen.
Ein häufig herangezogenes Gegenargument ist der Zero-Day-Fall. Das Landgericht Krefeld stellte in seinem Urteil vom 06.11.2025 (Az. 3 O 93/24) klar:
„Die Beklagten sind lediglich dazu verpflichtet, geeignete Maßnahmen zu treffen, die darauf gerichtet sind, eine Datenschutzverletzung so weit wie möglich zu verhindern. Dies ist nicht gleichbedeutend mit sämtlichen, den Stand der Technik erschöpfenden Maßnahmen.“
Aber Achtung: Bei CVE-2026-15006 liegt kein Zero-Day-Fall vor. Der Patch (Version 2.9.1) war bereits am 13. Juli 2026 verfügbar – 18 Tage vor der CVE-Veröffentlichung. Wer das Update bis zu einer möglichen Ausnutzung nicht eingespielt hat, kann sich nicht auf das Zero-Day-Argument berufen. Die interne Dokumentationspflicht nach Art. 33 Abs. 5 DSGVO gilt ohnehin unabhängig von einer Meldepflicht.
CVE-2026-15006 ist innerhalb von weniger als 18 Monaten bereits das dritte sicherheitsrelevante CVE für „Bit Integrations“ – nach CVE-2025-30884 (Open Redirect, März 2025) und CVE-2026-11989 (SSRF, Juni 2026). Diese Häufung deutet auf strukturelle Sicherheitsprobleme im Plugin hin und ist bei der Bewertung Ihres Risikos zu berücksichtigen.
Der Blick auf die Gesamtlage untermauert die Dringlichkeit: WordPress betreibt 43,5 % aller Websites weltweit und ist damit das größte Angriffsziel. Laut Patchstacks „State of WordPress Security in 2026“ wurden 2025 mit 11.334 neuen WordPress-Schwachstellen ein Rekord verzeichnet – 42 % mehr als im Vorjahr. 91 % aller Schwachstellen stammen aus Plugins, nur 2 % aus dem WordPress-Kern. Und 57 % der Lücken erforderten in der ersten Jahreshälfte 2025 keinerlei Authentifizierung – so wie diese hier.
„The weighted median time to first mass exploitation was five hours. Regular plugin updates are the second line of defence, but as attackers weaponize new vulnerabilities within mere hours, this is not a viable defence.“ – Patchstack, State of WordPress Security in 2026
Diese Aussage macht deutlich: Reine manuelle Updates reichen bei der aktuellen Geschwindigkeit von Angreifern oft nicht mehr aus. Eine WAF als erste Verteidigungslinie und automatische Updates sind kein Luxus, sondern Grundausstattung.
CVE-2026-15006 ist eine ernstzunehmende Schwachstelle mit hohem Risiko: unauthentifiziert, ohne Benutzerinteraktion, mit geringer Angriffskomplexität ausnutzbar – und mit dem Potenzial, über die wp-config.php zu einer vollständigen Kompromittierung Ihrer Website und der darauf gespeicherten personenbezogenen Daten zu führen. Betroffen sind bis zu geschätzt 8.000 bis 12.000 der über 20.000 Installationen, sofern sie noch nicht aktualisiert wurden.
Die entscheidende gute Nachricht: Der Patch ist längst da. Wenn Sie „Bit Integrations“ nutzen, aktualisieren Sie jetzt auf Version 2.9.1 oder höher – idealerweise die aktuelle 2.10.1. Prüfen Sie Ihre Serverprotokolle, rotieren Sie im Zweifel Ihre Zugangsdaten und dokumentieren Sie den Vorgang für Ihre DSGVO-Nachweispflicht. Wer das Update zeitnah einspielt, ist auf der sicheren Seite.