Sicherheitslücken, Datenlecks, DSGVO

Aktuelle Security-News

Was Website-Betreiber jetzt wissen müssen – recherchiert und verständlich aufbereitet.
Recherchiert & verständlich aufbereitet
Das sollten Website-Betreiber jetzt wissen
ASE Pro für WordPress: Kritische RCE-Lücke ohne Login (CVE-2026-16610)
CVSS 9.8: Unauthentifizierte Angreifer führen über ein unsanitiertes eval() beliebigen PHP-Code aus. Kein Patch verfügbar.
CVE-2026-15006: Bit Integrations erlaubt unautorisiertes Dateilesen
Kritische Lücke im WordPress-Plugin Bit Integrations bis v2.9.0: Angreifer lesen ohne Login sensible Serverdateien. Noch kein Patch – jetzt handeln.
Analog Devices: Hackerangriff und Erpressung um 570.000 Datensätze
Chiphersteller Analog Devices meldet Datendiebstahl. Erpressergruppe ExfilSquad beansprucht 570.000 gestohlene Datensätze – Details noch unklar.
Vishing über Microsoft Teams: STAC4749 verbreitet Chaos-Ransomware
Angreifer geben sich in Teams-Anrufen als IT-Support aus und verschlüsseln Firmennetze binnen Stunden mit Chaos-Ransomware.
900.000 Euro DSGVO-Bußgeld: LG Berlin verurteilt Deutsche Wohnen
Rechtswidriges Archivsystem ohne Löschfunktion: Das LG Berlin I verhängt 900.000 Euro Bußgeld gegen die Deutsche Wohnen SE. Was Unternehmen jetzt lernen müssen.
CNIL verhängt 5 Mio. Euro Bußgeld gegen IQVIA wegen Anonymisierung
IQVIA behandelte pseudonymisierte Gesundheitsdaten fälschlich als anonym – die CNIL sah sie als re-identifizierbar an und verhängte 5 Mio. Euro.
WordPress-RCE aktiv ausgenutzt: 11 Mio. Angriffe auf WP2Shell-Lücke
Kritische Schwachstellenkette in WordPress Core erlaubt RCE ohne Login. CISA warnt, Wordfence blockiert Millionen Exploits – jetzt patchen!
Backdoor in WordPress-Plugin ARVE: CVE-2026-18072 kritisch
Version 10.8.7 des Video-Plugins enthält eine Backdoor: Angreifer melden sich per GET-Request als Admin an. 20.000 Seiten betroffen.
Kompromittierte @joyfill npm-Pakete verbreiten RAT via Blockchain-C2
Bösartige @joyfill-npm-Pakete aktivieren beim Import einen RAT, der Credentials stiehlt und über Blockchain-C2 gesteuert wird. Nordkorea verdächtigt.
Kritische VMware-Lücken: Auth-Bypass, RCE und VM-Escape in vCenter & ESXi
Broadcom patcht drei kritische Schwachstellen in vCenter und ESXi. Auth-Bypass, RCE und VM-Escape bedrohen ganze Virtualisierungsumgebungen. Sofort patchen!
CVE-2026-42533: Kritische NGINX-Lücke mit PoC – RCE über TLS möglich
PoC für kritische NGINX-Schwachstelle (CVSS 9.2) veröffentlicht: Angreifer können per TLS-ClientHello RCE erzielen. Betroffen sind rund 30 % aller Webserver.
Wpify Woo: Privilege Escalation lässt Shop-Manager Admins werden
CVE-2026-12736: Eine Schwachstelle in Wpify Woo bis 5.4.16 erlaubt Shop-Managern, beliebige WordPress-Optionen zu überschreiben und Admin-Rechte zu erlangen.