Für Website-Betreiber
Wenn Sie eine E-Mail von mir erhalten haben, die Sie auf eine der folgenden Seiten verweist, dann deshalb, weil ein öffentlich einsehbares Versionsmanifest auf Ihrer Website auf eine veraltete oder verwundbare Komponente hindeutet. Jeder Hinweis erklärt, warum das wichtig ist und wie Sie es beheben. Es handelt sich um Hinweise nach Treu und Glauben im Sinne der verantwortungsvollen Offenlegung: Ich bitte Sie nicht um Geld, Passwörter oder Zugang zu Ihrer Website.
21 Website-Betreiber haben mir zurückgeschrieben und bestätigt, dass ein Hinweis aus diesem Projekt ihnen geholfen hat, eine verwundbare Komponente auf ihrer Website zu beheben.
-
Creative Mail Sicherheitshinweis
Anleitung für WordPress-Websitebetreiber, die über eine Version des Creative Mail by Constant Contact-Plugins (creative-mail-by-constant-contact) informiert wurden, die von CVE-2026-3985 betroffen ist. Dazu gehören, welche Versionen betroffen sind, warum es kein Update zu installieren gibt und wie Sie das Plugin sicher entfernen oder ersetzen.
-
Page Builder CK SQL-Injection-Sicherheitshinweis
Hinweise für Joomla-Betreiber, die wegen einer SQL-Injection-Sicherheitslücke (CVE-2026-77994) in der Erweiterung Page Builder CK (com_pagebuilderck) kontaktiert wurden, einschließlich einer Anleitung, wie Sie Ihre Version prüfen und was zu tun ist - mit dem Hinweis, dass nur die Joomla-5/6-Linie eine behobene Version hat.
-
Depicter Sicherheitshinweis
Hinweise für WordPress-Websitebetreiber, die wegen einer Version des Plugins Depicter Popup & Slider Builder (Ordner depicter, von Averta) kontaktiert wurden, die von CVE-2026-66622 betroffen ist, einer nicht authentifizierten SQL-Injection, für die es noch keine behobene Version gibt, einschließlich einer Erklärung, warum es nur wichtig ist, wenn Sie Einträge über ein Depicter-Formular sammeln und diese ansehen, wie Sie Ihre Version ablesen, ohne sich durch die Asset-Zeitstempel des Plugins täuschen zu lassen, und was Sie tun können, während eine Behebung noch aussteht.
-
Forminator Forms Sicherheitshinweis
Anleitung für WordPress-Websitebetreiber, die über eine Version des Forminator Forms-Plugins (Ordner forminator, von WPMU DEV) informiert wurden, die von CVE-2026-15748 betroffen ist. Dazu gehören die Gründe, warum die entscheidende Frage ist, ob eines Ihrer Formulare ein Datei-Upload-Feld enthält, wie Sie Ihre Version korrekt ablesen, ohne durch die gebündelten Bibliotheken des Plugins getäuscht zu werden, und wie Sie ein sicheres Update durchführen.
-
Drag and Drop Multiple File Upload for Contact Form 7 Sicherheitshinweis
Hinweise für WordPress-Betreiber, die wegen einer Version des Plugins Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, von codedropz) kontaktiert wurden, die von CVE-2026-18781 betroffen ist, einschließlich einer Erklärung, warum die entscheidende Frage ist, ob ein Upload-Feld beliebige Dateitypen akzeptiert, wie Sie Ihre Version ablesen, ohne sie mit dem WooCommerce-Plugin des gleichen Autors zu verwechseln, und wie Sie sicher aktualisieren.
-
iCagenda Sicherheitshinweis
Anleitung für Betreiber von Joomla-Websites, die über eine Version der iCagenda-Erweiterung (com_icagenda) informiert wurden, die von CVE-2026-48939 betroffen ist. Dazu gehören die zwei Bedingungen, die zusammen eine Website betroffen machen, warum diese Seite dem Hinweis des Herstellers darüber widerspricht, welche Joomla-Versionen gefährdet sind, wie Sie beide Versionsnummern ablesen, und wie Sie auf eine Kompromittierung prüfen.
-
Balbooa Forms Sicherheitshinweis
Hinweise für Joomla-Betreiber, die wegen einer Version der Erweiterung Balbooa Forms (com_baforms) kontaktiert wurden, die von CVE-2026-56291 betroffen ist. Dazu gehören die Gründe, warum die Version, auf die Sie aktualisieren sollten, nicht dieselbe Version ist, die dieses Problem behebt, warum keine ältere Veröffentlichung sicher ist, wie Sie Ihre Version korrekt ablesen, ohne durch die Nummer in Ihrem Seitenquelltext getäuscht zu werden, und wie Sie auf Kompromittierung prüfen.
-
Content Views Sicherheitshinweis
Anleitung für WordPress-Websitebetreiber, die über eine Version des Content Views – Post Grid & Filter-Plugins (content-views-query-and-display-post-page) informiert wurden, die von CVE-2026-15361 betroffen ist. Dazu gehören die Gründe, warum die entscheidende Frage ist, wer auf Ihrer Website ein Konto erhalten kann, statt irgendeiner Einstellung, wie Sie Ihre Version korrekt ablesen, ohne durch die gebündelten Bibliotheken des Plugins getäuscht zu werden, und wie Sie ein sicheres Update durchführen.
-
Profile Builder Sicherheitshinweis
Anleitung für WordPress-Websitebetreiber, die über eine Version des Profile Builder-Plugins (profile-builder, von Cozmoslabs) informiert wurden, die von CVE-2026-15368 betroffen ist. Dazu gehört, wie Sie prüfen, ob die Einstellung Automatically Log In Ihre Website überhaupt exponiert, wie Sie Ihre Version korrekt ablesen, ohne durch die gebündelten Add-ons des Plugins getäuscht zu werden, und wie Sie sicher aktualisieren.
-
Link Library Sicherheitshinweis
Hinweise für WordPress-Betreiber, die wegen einer Version des Plugins Link Library (link-library) kontaktiert wurden, die von CVE-2026-16532 betroffen ist, einschließlich einer Erklärung, warum das Problem unabhängig von der Konfiguration des Plugins erreichbar ist, wie Sie Ihre Version zuverlässig prüfen und wie Sie sicher aktualisieren.
-
Blog Floating Button Sicherheitshinweis
Hinweise für WordPress-Betreiber, die wegen einer Version des Plugins Blog Floating Button (blog-floating-button) kontaktiert wurden, die von CVE-2026-15383 betroffen ist, einschließlich einer Erklärung, was das Problem tatsächlich erreicht, wie Sie Ihre Version zuverlässig prüfen und wie Sie sicher aktualisieren.
-
Simple Membership Sicherheitshinweis
Anleitung für WordPress-Websitebetreiber, die über eine Version des Simple-Membership-Plugins (simple-membership) informiert wurden, die von CVE-2026-15930 betroffen ist, einschließlich einer zuverlässigen Methode zur Versionsprüfung, eines sicheren Aktualisierungswegs und der Erklärung, warum die übliche Prüfung auf unbekannte neue Administratorkonten dieses Problem übersehen würde.
-
SMS Alert Sicherheitshinweis
Anleitung für WordPress- und WooCommerce-Websitebetreiber, die über eine Version des SMS Alert-Plugins (sms-alert) informiert wurden, die von CVE-2026-11387 betroffen ist. Dazu gehören, wie Sie prüfen, ob Ihre OTP-Konfiguration überhaupt gefährdet ist, wie Sie Ihre Version zuverlässig ablesen, und wie Sie ein sicheres Update durchführen.
-
ARVE-Sicherheitshinweis
Hinweise für WordPress-Betreiber, die wegen einer mit einer Hintertür versehenen Version des Plugins Advanced Responsive Video Embedder (ARVE), CVE-2026-18072, kontaktiert wurden, einschließlich der Erklärung, warum ein Update nicht hilft, welche Version sauber ist und was danach zu prüfen ist.
-
Bookly-Sicherheitshinweis
Hinweise für WordPress-Betreiber, die wegen einer betroffenen Version des Termin-Buchungs-Plugins Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, kontaktiert wurden, einschließlich einer Anleitung, wie Sie Ihre Version prüfen, sicher aktualisieren und warum es sich lohnt, danach die Administrator-Passwörter zu ändern.
-
Realtyna-WPL-Sicherheitshinweis
Hinweise für WordPress-Betreiber, die wegen einer verwundbaren Version des Plugins Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, kontaktiert wurden, einschließlich einer Anleitung, wie Sie Ihre Version prüfen, sicher aktualisieren und auf Anzeichen unbefugter Datei-Uploads prüfen.
-
ProfilePress Sicherheitshinweis
Hinweise für WordPress-Website-Betreiber, die wegen einer Version des ProfilePress-Plugins (wp-user-avatar) kontaktiert wurden, die von CVE-2026-12497 betroffen ist, einschließlich einer Anleitung, wie Sie prüfen, ob Ihre Registrierungskonfiguration überhaupt exponiert ist, wie Sie Ihre Version prüfen und wie Sie sicher aktualisieren.
-
Events Manager Sicherheitshinweis
Hinweise für WordPress-Website-Betreiber, die wegen einer Version des Plugins Events Manager (events-manager) kontaktiert wurden, die von CVE-2026-12987 betroffen ist, einschließlich einer Anleitung, wie Sie prüfen, ob Ihre Buchungskonfiguration überhaupt exponiert ist, wie Sie Ihre Version prüfen und wie Sie sicher aktualisieren.
-
Wallet System for WooCommerce Sicherheitshinweis
Hinweise für WordPress/WooCommerce-Shop-Betreiber, die wegen einer verwundbaren Version des Plugins Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, kontaktiert wurden, einschließlich einer Anleitung, wie Sie Ihre Version prüfen und sicher aktualisieren.
-
Premium Packages (WordPress Download Manager) Sicherheitshinweis
Hinweise für WordPress-Shop-Betreiber, die wegen einer verwundbaren Version des Plugins Premium Packages (wpdm-premium-packages), eines WordPress Download Manager Add-ons, CVE-2026-15348, kontaktiert wurden, einschließlich einer Anleitung, wie Sie Ihre Version prüfen und sicher aktualisieren.
-
Kirki-Sicherheitshinweis
Hinweise für WordPress-Betreiber, die wegen einer verwundbaren Version des Page-Builder-Plugins Kirki (kirki), CVE-2026-8206, kontaktiert wurden, einschließlich einer Anleitung, wie Sie Ihre Version prüfen, aktualisieren und auf Anzeichen unbefugten Kontozugriffs prüfen.
-
JCE-Sicherheitshinweis
Hinweise für Betreiber, die eine veraltete Version des Plugins Joomla Content Editor (JCE) einsetzen, einschließlich einer Anleitung, wie Sie Ihre Version prüfen und sicher aktualisieren.
-
Hinweis zu nicht mehr unterstütztem Joomla
Hinweise für Betreiber, die eine nicht mehr unterstützte Joomla-Installation (3.x oder älter) einsetzen, einschließlich einer Anleitung, wie Sie Ihre Version prüfen und auf eine unterstützte Version aktualisieren.
-
SP-Page-Builder-Sicherheitshinweis
Hinweise für Betreiber, die eine verwundbare Version der Erweiterung SP Page Builder einsetzen, einschließlich einer Anleitung, wie Sie Ihre Version prüfen, aktualisieren und auf Anzeichen einer Kompromittierung prüfen.
-
FunnelKit (Funnel Builder) Sicherheitshinweis
Hinweise für WordPress/WooCommerce-Shop-Betreiber, die wegen einer verwundbaren Version des Plugins Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, kontaktiert wurden, einschließlich einer Anleitung, wie Sie Ihre Version prüfen, aktualisieren und Ihre Kasse auf eingeschleusten Code zum Abgreifen von Zahlungsdaten prüfen.
-
Page-Builder-CK-Sicherheitshinweis
Hinweise für Joomla-Betreiber, die wegen einer verwundbaren Version der Erweiterung Page Builder CK (com_pagebuilderck), CVE-2026-56290, kontaktiert wurden, einschließlich einer Anleitung, wie Sie Ihre Version prüfen, auf die behobene Version für Ihre Joomla-Linie aktualisieren und auf Kompromittierung prüfen.
-
Burst-Statistics-Sicherheitshinweis
Hinweise für WordPress-Betreiber, die wegen einer verwundbaren Version des Plugins Burst Statistics (burst-statistics), CVE-2026-8181, kontaktiert wurden, einschließlich einer Anleitung, wie Sie Ihre Version prüfen, aktualisieren und auf Anzeichen unbefugten Administratorzugriffs prüfen.