Sicherheitslücken, Datenlecks, DSGVO

Aktuelle Security-News

Was Website-Betreiber jetzt wissen müssen – recherchiert und verständlich aufbereitet.
Recherchiert & verständlich aufbereitet
Das sollten Website-Betreiber jetzt wissen
Epeken für WooCommerce: Bestellungen unbefugt als bezahlt markierbar
Eine Schwachstelle im Plugin Epeken All Kurir erlaubt es Angreifern ohne Anmeldung, fremde WooCommerce-Bestellungen als bestätigt oder bezahlt zu markieren.
CVE-2026-18039: Essential Addons for Elementor ermöglicht Admin-Übernahme
Nicht angemeldete Angreifer können bei der Registrierung Admin-Rechte erlangen. Über zwei Millionen Installationen betroffen – jetzt auf 6.7.2 updaten.
SQL-Injection in Bit Form: CVE-2026-16810 gefährdet Datenbanken
Eine SQL-Injection in Bit Form bis Version 3.2.0 erlaubt Angriffe über den Parameter data[queryCondition]. Über 10.000 Installationen betroffen.
Metabase-Zero-Day aktiv ausgenutzt: Admin-Zugriff ohne Anmeldung
Kritische SQL-Injection in Metabase wird als Zero-Day ausgenutzt. Angreifer erlangen ohne Login Admin-Rechte und lesen Datenbank-Zugangsdaten aus.
SonicWall SMA1000: Ransomware-Gruppen nutzen kritische Lücken aus
CISA warnt: Ransomware-Banden greifen SonicWall SMA1000 über CVE-2026-15409/15410 an. Über 380 Appliances offen im Netz – Patches seit Juli verfügbar.
SharePoint-Lücke CVE-2026-55040: Angriffe nach PoC-Veröffentlichung
CVE-2026-55040 umgeht die SharePoint-Authentifizierung und wird aktiv angegriffen. Mit CVE-2026-63520 droht sogar Remote-Code-Ausführung.
CVE-2026-59310: VMware-vCenter-Lücke wird aktiv für Persistenz missbraucht
Angreifer nutzen die kritische vCenter-Lücke CVE-2026-59310 (CVSS 9,8) aktiv aus – mit reverse_ssh-Cronjob und 361 Opfern in 47 Ländern.
LiteLLM-Supply-Chain-Angriff gefährdet über 2.500 Organisationen
Kompromittierte LiteLLM-Versionen 1.82.7 und 1.82.8 exponierten API-Schlüssel, Cloud-Credentials und 434.000 CI/CD-Pipelines. Was jetzt zu tun ist.
BdThemes-Plugins: Supply-Chain-Angriff legt versteckte WP-Admins an
Manipulierte JSON-Antworten schleusten Rogue-Admins, Webshells und MU-Plugin-Backdoors in WordPress ein – über 100.000 Installationen betroffen.
Kritische Adobe-Lücken: ColdFusion, Campaign Classic und Commerce betroffen
Adobe patcht kritische Lücken in ColdFusion, Campaign Classic und Commerce – CVE-2026-48362 erreicht CVSS 10. Jetzt sofort aktualisieren.
SAP Commerce Cloud: CVSS-10-Lücke ermöglicht vollständige Übernahme
Kritische Schwachstelle CVE-2026-58231 erlaubt nicht authentifizierten Angreifern Codeausführung und volle Kontrolle über SAP Commerce Cloud. Jetzt patchen!
WordPress 7.0.4 schließt kritische RCE-Lücke bei Datei-Uploads
WordPress 7.0.4 stopft eine RCE-Schwachstelle: Ab der Rolle Author lassen sich bösartige Uploads mit Imagick und Ghostscript ausnutzen. Jetzt updaten.