Veröffentlicht am 17.07.2026
Über 100.000 WordPress-Websites sind aktuell durch eine kritische Sicherheitslücke im beliebten Buchungs-Plugin LatePoint gefährdet. Die Schwachstelle mit der Kennung CVE-2026-57714 erlaubt es Angreifern, ohne Anmeldung und ohne Nutzerinteraktion die gesamte WordPress-Datenbank auszulesen – inklusive Kundendaten, Passwort-Hashes und Zahlungsinformationen. Wer LatePoint in Version 5.6.3 oder älter einsetzt, sollte jetzt sofort handeln. Ein Patch ist bereits verfügbar.
Am 8. Juli 2026 veröffentlichte die Sicherheitsplattform Patchstack einen Hinweis auf eine schwerwiegende Lücke im WordPress-Plugin LatePoint. Am 13. Juli 2026 folgte der offizielle Eintrag in der US-amerikanischen Schwachstellendatenbank NVD. Die Lücke trägt die Kennung CVE-2026-57714 und erhielt einen CVSS-Wert von 9.3 von maximal 10 – eine Einstufung als „kritisch".
Bei der Schwachstelle handelt es sich um eine sogenannte Blind-SQL-Injection – also eine Angriffstechnik, bei der ein Angreifer eigene Datenbankbefehle in eine Website einschleust, um an gespeicherte Daten zu gelangen. Das Besonders Gefährliche daran: Der Angriff funktioniert komplett ohne Zugangsdaten. Da die Buchungsformulare von LatePoint naturgemäß für jeden Besucher öffentlich erreichbar sein müssen, hat praktisch jeder mit Internetzugang direkten Zugriff auf die verwundbaren Stellen.
Entdeckt und gemeldet wurde die Lücke am 26. Juni 2026 vom Sicherheitsforscher „daroo" im Rahmen einer verantwortungsvollen Offenlegung (Responsible Disclosure) an Patchstack. Der Hersteller reagierte schnell und veröffentlichte bereits am 30. Juni 2026 – also noch vor der öffentlichen Bekanntmachung – die fehlerbereinigte Version 5.6.4.
Die Ursache der Lücke liegt in einer unzureichenden Bereinigung von Nutzereingaben (Fachbegriff: „insufficient escaping"). Vereinfacht gesagt: Wenn ein Besucher etwas in ein Buchungsformular eingibt, sollte die Website diese Eingabe zuerst „entschärfen", bevor sie an die Datenbank weitergereicht wird. Genau das passiert bei LatePoint an bestimmten Stellen nicht korrekt. Das Plugin nutzt die WordPress-eigene Schutzfunktion wpdb->prepare(), die genau solche Angriffe verhindern soll, entweder gar nicht oder falsch.
Die Folge: Angreifer können zusätzliche Datenbankbefehle an bestehende Abfragen anhängen. Wordfence, ein führendes Sicherheitsunternehmen im WordPress-Umfeld, beschreibt das so:
„Das Plugin ist in Versionen bis einschließlich 5.6.3 anfällig für SQL-Injection aufgrund unzureichender Escaping-Behandlung des vom Nutzer bereitgestellten Parameters und mangelnder Vorbereitung der bestehenden SQL-Abfrage. Dadurch können nicht authentifizierte Angreifer zusätzliche SQL-Abfragen an bereits existierende Abfragen anhängen, um sensible Informationen aus der Datenbank zu extrahieren."
Der Zusatz „Blind" bedeutet, dass der Angreifer die Daten nicht direkt auf dem Bildschirm sieht. Stattdessen tastet er die Datenbank systematisch ab – etwa über sogenannte zeitbasierte Angriffe: Dabei baut der Angreifer Befehle wie SLEEP() ein und misst die Antwortzeit der Website. Reagiert der Server verzögert, weiß der Angreifer, dass eine bestimmte Bedingung wahr ist. So lässt sich Stück für Stück die gesamte Datenbank rekonstruieren – mühsam, aber zuverlässig.
Ein Detail des CVSS-Vektors verdient besondere Aufmerksamkeit: der Wert „Scope: Changed" (S:C). Das bedeutet, dass sich der Schaden nicht auf die Daten von LatePoint beschränkt, sondern auf die gesamte WordPress-Datenbank ausgeweitet werden kann. Das IONIX Research Team fasst das so zusammen:
„Blind SQL Injection ermöglicht die systematische, zeit- oder boolesch-basierte Auslesung der WordPress-Datenbank. Ein Angreifer kann personenbezogene Kundendaten, Terminaufzeichnungen, gespeicherte Zugangsdaten (einschließlich WordPress-Benutzer-Passwort-Hashes) und Zahlungsmetadaten extrahieren. Der geänderte Scope (S:C) im CVSS-Vektor bestätigt, dass sich die Auswirkung über die plugin-eigenen Datenbankzeilen hinaus erstrecken kann."
Konkret bedeutet das: Ein erfolgreicher Angriff kann nicht nur Ihre Kundendaten, sondern auch die Zugangsdaten aller Administratoren Ihrer WordPress-Installation offenlegen.
Betroffen sind alle Websites, die LatePoint in Version 5.6.3 oder älter einsetzen. Das Plugin trägt den vollständigen Namen „Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress" und ist auf über 100.000 aktiven WordPress-Installationen weltweit im Einsatz.
Besonders relevant ist das für die typische Nutzergruppe des Plugins: Dienstleistungsunternehmen wie Friseursalons, Arzt- und Therapiepraxen, Coaches, Berater und Handwerksbetriebe. Also genau jene kleinen und mittleren Unternehmen, die personenbezogene Kundendaten – Namen, E-Mail-Adressen, Telefonnummern, Terminhistorien und teils Zahlungsdaten – in ihrem Buchungssystem speichern. Genau diese Daten sind das primäre Angriffsziel.
Die gute Nachricht: Ein Patch ist bereits verfügbar. Der Fix steckt in Version 5.6.4 (veröffentlicht am 30. Juni 2026). Zum Zeitpunkt der CVE-Veröffentlichung war bereits die noch aktuellere Version 5.6.8 (9. Juli 2026) verfügbar. Handeln Sie am besten in dieser Reihenfolge:
Für deutsche KMU hat die Schwachstelle eine erhebliche datenschutzrechtliche Dimension. LatePoint speichert typischerweise personenbezogene Kundendaten. Werden diese durch einen Angriff abgezogen, liegt eine „Verletzung des Schutzes personenbezogener Daten" im Sinne von Art. 4 Nr. 12 DSGVO vor. Daraus ergeben sich konkrete Pflichten:
Das Bußgeldrisiko ist real: Verstöße gegen die Pflicht zu angemessenen technischen Sicherheitsmaßnahmen (Art. 32 DSGVO) – wozu auch ein funktionierendes Update-Management zählt – können mit Bußgeldern von bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden. Auch verspätete Meldungen werden konsequent sanktioniert: Booking.com erhielt 2021 ein Bußgeld von 475.000 Euro von der niederländischen Datenschutzbehörde, weil eine Datenpanne erst 25 Tage nach Bekanntwerden gemeldet wurde – statt innerhalb der gesetzlichen 72-Stunden-Frist.
Kommt es zu einer Datenpanne, sollten Sie umgehend Ihren Datenschutzbeauftragten (sofern vorhanden) einschalten und die Meldung vorbereiten.
Zum aktuellen Stand (17. Juli 2026) gibt es keinen öffentlichen Proof-of-Concept-Exploit und keine bestätigten Angriffe in der freien Wildbahn. Die Wahrscheinlichkeit einer Ausnutzung in den nächsten 30 Tagen liegt laut EPSS-Prognose bei nur 0,29 bis 0,4 Prozent, und die Lücke ist weder in der CISA-KEV- noch in der EU-KEV-Liste bekannter ausgenutzter Schwachstellen aufgeführt.
Dennoch mahnen die Sicherheitsforscher zur Eile. Patchstack stuft die Lücke als „High Priority" ein und warnt deutlich:
„Diese Schwachstelle ist hochgefährlich und wird voraussichtlich ausgenutzt werden. Lücken wie diese werden in Massenexploit-Kampagnen eingesetzt. Angreifer nutzen sie, um Tausende Websites gleichzeitig anzugreifen – unabhängig von Besucherzahl oder Bekanntheit."
Diese Warnung ist keine Übertreibung. Laut dem „State of WordPress Security in 2026"-Bericht von Patchstack beträgt die mediane Zeit zwischen Offenlegung einer Schwachstelle und der ersten Ausnutzung nur fünf Stunden. Automatisierte Bots durchsuchen das Netz permanent nach verwundbaren Websites. Und 43 Prozent aller neuen WordPress-Schwachstellen im Jahr 2025 erforderten – wie bei CVE-2026-57714 – keinerlei Authentifizierung.
Dass das Schadenpotenzial real ist, zeigt ein direkter Vergleichsfall: Die Ally-Plugin-Schwachstelle (CVE-2026-2413) vom März 2026 wies ein nahezu identisches Angriffsmuster auf – eine unauthentifizierte, zeitbasierte Blind-SQL-Injection über öffentliche Endpunkte – und betraf 400.000 WordPress-Sites. Zudem ist LatePoint kein Neuling in dieser Kategorie: Bereits im Oktober 2024 gab es mit CVE-2024-8911 (CVSS 9.8) eine SQL-Injection-Lücke im selben Plugin.
CVE-2026-57714 ist eine ernstzunehmende, kritische Sicherheitslücke – aber eine, die sich mit einem einzigen Klick schließen lässt. Der Patch ist seit dem 30. Juni 2026 verfügbar, also bereits vor der öffentlichen Bekanntmachung. Wer zeitnah aktualisiert hat, ist nicht mehr gefährdet.
Die zentrale Handlungsempfehlung ist eindeutig: Prüfen Sie noch heute Ihre LatePoint-Version und aktualisieren Sie umgehend auf 5.6.8 oder neuer. Erstellen Sie vorher ein Backup, kontrollieren Sie danach Ihre Datenbankprotokolle auf verdächtige Aktivitäten und etablieren Sie einen zuverlässigen Update-Prozess. Angesichts der DSGVO-Konsequenzen bei einem Datenabfluss ist konsequentes Update-Management für KMU kein Nice-to-have, sondern eine rechtliche Notwendigkeit. Handeln Sie jetzt – bevor aus einer theoretischen Lücke ein praktischer Schaden wird.