Sicherheitslücken, Datenlecks, DSGVO

Aktuelle Security-News

Was Website-Betreiber jetzt wissen müssen – recherchiert und verständlich aufbereitet.
Recherchiert & verständlich aufbereitet
Das sollten Website-Betreiber jetzt wissen
SharePoint-Lücke CVE-2026-50522 aktiv ausgenutzt: Machine Keys gestohlen
Kritische RCE-Schwachstelle in SharePoint wird aktiv ausgenutzt. Angreifer stehlen Machine Keys – Patchen allein reicht nicht aus.
Supply-Chain-Angriff: GitHub Actions als Waffe gegen cPanel-Server
Kompromittierte Packagist-Pakete missbrauchen GitHub-Runner, um cPanel/WHM-Server via CVE-2026-41940 anzugreifen und Secrets zu stehlen.
uniVersa: OpenAI-Crawler erbeutet Kundendaten über offenen Server
Ein OpenAI-Crawler griff bei uniVersa Namen, Adressen und teils IBAN ab. Ursache: eine IT-Umstellung, die einen Server öffentlich machte.
Stadler Rail verweigert 10-Mio.-Franken-Lösegeld nach Everest-Angriff
Die Everest-Gruppe forderte 10 Mio. Franken von Stadler Rail. Der Angriff über eine geteilte Lieferanten-Plattform zeigt die Gefahr von Supply-Chain-Attacken.
wp2shell: Kritische WordPress-RCE ohne Login aktiv ausgenutzt
Zwei verkettete WordPress-Lücken (CVE-2026-63030 & CVE-2026-60137) erlauben anonyme RCE. 60 % der Organisationen betroffen – jetzt patchen.
WPForms Pro: Unauth. Datei-Upload führt zu RCE (CVE-2026-10818)
Kritische Lücke in WPForms Pro bis 1.10.1.1: Angreifer laden PHP-Dateien hoch und erreichen RCE. Jetzt auf Version 2.0.0 aktualisieren.
Bielefeld Marketing: WordPress-Lücke legt bis zu 10.000 Kundendaten offen
Über die wp2shell-Schwachstelle im WordPress-Core griffen Angreifer Bestelldaten von bis zu 10.000 Kunden bei Bielefeld Marketing ab.
WordPress-Lücke: EKD-Betroffenennetzwerk 'BeNe' gehackt
Über eine WordPress-Schwachstelle stahlen Angreifer hochsensible Daten aus dem EKD-Netzwerk 'BeNe'. Das BSI warnt jetzt vor Phishing.
SharePoint Zero-Day CVE-2026-58644: CISA warnt vor aktiver Ausnutzung
Kritische RCE-Lücke (CVSS 9.8) in SharePoint Server wird bereits als Zero-Day ausgenutzt. CISA nennt drei weitere aktive Schwachstellen.
SignUp & SignIn: Kritische WordPress-Lücke erlaubt Account-Übernahme
CVE-2026-12417: Ein fehlerhafter AJAX-Handler im Plugin 'SignUp & SignIn' erlaubt Angreifern, Admin-Passwörter ohne Login zurückzusetzen.
Joomla-Alarm: 13 Extension-Lücken, vier mit CVSS 10.0 aktiv ausgenutzt
13 populäre Joomla-Extensions betroffen: RCE, SQL-Injection und vier CVSS-10.0-Lücken im CISA-KEV-Katalog. Jetzt patchen und Systeme prüfen.
SonicWall SMA 1000: Inc-Ransomware nutzt zwei Zero-Days aktiv aus
SonicWall warnt vor zwei aktiv ausgenutzten Zero-Days in SMA-1000-Appliances. Inc-Ransomware kombiniert SSRF und Code-Injection. Hotfix jetzt einspielen.