Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
Microsoft SharePoint: Angriffe auf weitere Sicherheitslücke
Weitere Sicherheitslücken in SharePoint stehen unter Beschuss. Auch Check Point SmartConsole wird derzeit attackiert.
- Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
- Datum: 23.07.2026
- Für wen relevant: Unternehmen, die Microsoft SharePoint oder Check Point SmartConsole einsetzen. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Angriffe auf diese Systeme können zu Datenverlust, Systemkompromittierung oder unbefugtem Zugriff führen.
- Quelle: heise Security
Zimbra Collaboration Suite: Angriffe auf gespeicherte XSS-Lücke
Zimbra Collaboration (ZCS) vor Version 10.0.18 und 10.1 vor Version 10.1.13 ermöglicht gespeicherte Cross-Site-Scripting-Angriffe (XSS) über Cascading Style Sheets (CSS) @import-Direktiven in HTML-E-Mails. Eine Gruppe russischer staatlich unterstützter Cyberakteure nutzt diese Schwachstelle seit mindestens Juli 2025 für Phishing-Kampagnen gegen westliche Regierungs- und Wirtschaftsorganisationen, um sensible E-Mail-Daten zu sammeln.
- Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
- Datum: 23.07.2026
- CVE: CVE-2025-66376
- Für wen relevant: Betreiber von Zimbra Collaboration Suite (ZCS). (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Die Schwachstelle ermöglicht die Ausführung von Schadcode im Kontext des E-Mail-Clients, was zu Datenexfiltration oder weitergehenden Angriffen führen kann.
- Quelle: CISA
MountDev AI MCP Connector für WordPress: Autorisierungsbypass
Der MountDev AI MCP Connector für WordPress ist in allen Versionen bis einschließlich 1.6.1 anfällig für einen Autorisierungsbypass. Das Plugin überprüft nicht ausreichend, ob ein Benutzer berechtigt ist, eine Aktion auszuführen. Dadurch können unauthentifizierte Angreifer über einen selbstregistrierten OAuth-Client ein administratorgebundenes OAuth-Bearer-Token erhalten, das vollen Administratorzugriff auf die Plugin-Funktionen und alle exponierten WordPress-Inhalte, Benutzer und Optionen gewährt.
- Priorität: Hoch (kritisch (CVSS 9.8))
- Datum: 23.07.2026
- CVE: CVE-2026-15015
- Für wen relevant: Betreiber von WordPress-Websites mit installiertem MountDev AI MCP Connector. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Ein erfolgreicher Angriff ermöglicht die vollständige Übernahme der WordPress-Instanz und aller damit verbundenen Daten.
- Quelle: NVD
GoDAM für WordPress: Anfälligkeit für beliebige Datei-Uploads
Das GoDAM-Plugin für WordPress ist in allen Versionen bis einschließlich 1.12.2 anfällig für beliebige Datei-Uploads. Grund ist eine unzureichende Validierung des Dateityps in der save_video_file()-Funktion, die an WPForms’ öffentlichen wpforms_process_before_filter-Hook angebunden ist. Angreifer können über manipulierte Content-Type-Header und Dateinamen beliebige Dateien auf dem Server hochladen, was potenziell zur Ausführung von Remote-Code führen kann.
- Priorität: Hoch (kritisch (CVSS 9.8))
- Datum: 23.07.2026
- CVE: CVE-2026-14282
- Für wen relevant: Betreiber von WordPress-Websites mit installiertem GoDAM-Plugin. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Die Schwachstelle ermöglicht die Platzierung von Schadcode auf dem Server, was zu einer vollständigen Kompromittierung der Website führen kann.
- Quelle: NVD
Customer Support Ticket System für WordPress: Code-Injection
Das Customer Support Ticket System & Helpdesk-Plugin für WordPress ist in allen Versionen bis einschließlich 6.0.5 anfällig für Code-Injection über den Parameter 'path'. Das Plugin nutzt dynamische Funktionsaufrufe auf basis eines angreifergesteuerten Werts mit unzureichender Validierung. Dadurch können unauthentifizierte Angreifer beliebige parameterlose PHP-Funktionen aufrufen, was die Integrität der Website stören oder sensible Informationen preisgeben kann.
- Priorität: Hoch (kritisch (CVSS 9.8))
- Datum: 23.07.2026
- CVE: CVE-2026-15011
- Für wen relevant: Betreiber von WordPress-Websites mit installiertem Customer Support Ticket System & Helpdesk-Plugin. (für KMU: kritisch – nur für Betroffene)
- Warum wichtig: Ein erfolgreicher Angriff kann zu Datenverlust, Systemmanipulation oder der Offenlegung interner Informationen führen.
- Quelle: NVD
FormCraft für WordPress: Gespeicherte Cross-Site-Scripting-Lücke
Das FormCraft-Plugin für WordPress ist in allen Versionen bis einschließlich 3.9.14 anfällig für gespeicherte Cross-Site-Scripting-Angriffe (XSS). Ursache ist eine unzureichende Eingabebereinigung und fehlende Ausgabecodierung. Unauthentifizierte Angreifer können schädliche Web-Skripte in Seiten injizieren, die bei jedem Zugriff auf die betroffene Seite ausgeführt werden.
- Priorität: Erhöht (hoch (CVSS 7.2))
- Datum: 23.07.2026
- CVE: CVE-2026-7232
- Für wen relevant: Betreiber von WordPress-Websites mit installiertem FormCraft-Plugin. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Die Schwachstelle ermöglicht die Ausführung von Schadcode im Browser von Besuchern, was zu Datenexfiltration oder Weiterleitungen auf bösartige Seiten führen kann.
- Quelle: NVD
SUMO Reward Points für WordPress: Unauthentifizierte gespeicherte XSS-Lücke
Das SUMO Reward Points-Plugin für WordPress ist in allen Versionen bis einschließlich 32.7.0 anfällig für unauthentifizierte gespeicherte Cross-Site-Scripting-Angriffe (XSS) über die REST-API-Endpunkte /wp-json/wc-srp/v1/earning. Grund ist ein ungeschützter user_has_cap-Filter, der allen Benutzern – einschließlich unauthentifizierter Besucher – die Berechtigung rs_earning_read gewährt, kombiniert mit fehlender Bereinigung des Parameters 'reason' und fehlender Ausgabecodierung.
- Priorität: Erhöht (hoch (CVSS 7.2))
- Datum: 23.07.2026
- CVE: CVE-2026-7534
- Für wen relevant: Betreiber von WordPress-Websites mit installiertem SUMO Reward Points-Plugin. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Die Schwachstelle ermöglicht die Injektion von Schadcode in die Logs, die bei Zugriff durch Administratoren ausgeführt werden und so zu weiterer Kompromittierung führen können.
- Quelle: NVD
Lumise Product Designer für WooCommerce: SQL-Injection-Lücke
Das Lumise Product Designer-Plugin für WooCommerce ist in allen Versionen bis einschließlich 2.1.1 anfällig für SQL-Injection über die Parameter 'id' und 'table' in hochgeladenen JSON-Dateien, die über die Checkout-AJAX-Aktion verarbeitet werden. Grund ist eine unzureichende Escapierung der Benutzereingaben vor der direkten Verwendung in SQL-Abfragen. Unauthentifizierte Angreifer können zusätzliche SQL-Abfragen an bestehende Abfragen anhängen, um sensible Daten aus der Datenbank zu extrahieren.
- Priorität: Erhöht (hoch (CVSS 7.5))
- Datum: 23.07.2026
- CVE: CVE-2026-9713
- Für wen relevant: Betreiber von WooCommerce-Shops mit installiertem Lumise Product Designer-Plugin. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Die Schwachstelle ermöglicht den Zugriff auf vertrauliche Datenbankinhalte und kann zu einer vollständigen Übernahme der Datenbank führen.
- Quelle: NVD
ARforms für WordPress: Gespeicherte Cross-Site-Scripting-Lücke
Das ARforms-Plugin für WordPress ist in allen Versionen bis einschließlich 7.2.1 anfällig für gespeicherte Cross-Site-Scripting-Angriffe (XSS) über Werte im 'password'-Feld. Ursache ist eine unzureichende Eingabebereinigung und fehlende Ausgabecodierung. Unauthentifizierte Angreifer können schädliche Web-Skripte in Seiten injizieren, die bei jedem Zugriff auf die betroffene Seite ausgeführt werden.
- Priorität: Erhöht (hoch (CVSS 7.2))
- Datum: 23.07.2026
- CVE: CVE-2026-12421
- Für wen relevant: Betreiber von WordPress-Websites mit installiertem ARforms-Plugin. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Die Schwachstelle ermöglicht die Ausführung von Schadcode im Browser von Besuchern, was zu Datenexfiltration oder Weiterleitungen auf bösartige Seiten führen kann.
- Quelle: NVD
n8n: Mehrere Schwachstellen
Ein Angreifer kann mehrere Schwachstellen in n8n ausnutzen, um Sicherheitsvorkehrungen zu umgehen, einen Denial-of-Service-Angriff durchzuführen, Informationen offenzulegen, Dateien zu manipulieren, einen SQL-Injection-Angriff durchzuführen und beliebigen Programmcode auszuführen.
- Priorität: Erhöht (hoch)
- Datum: 23.07.2026
- Für wen relevant: Betreiber von n8n-Instanzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Die Ausnutzung der Schwachstellen kann zu einer vollständigen Kompromittierung der n8n-Instanz, Datenverlust oder der Ausführung beliebigen Codes auf dem Hostsystem führen.
- Quelle: BSI CERT-Bund
MongoDB: Mehrere Schwachstellen
Ein Angreifer kann mehrere Schwachstellen in MongoDB ausnutzen, um beliebigen Programmcode auszuführen, Sicherheitsmaßnahmen zu umgehen, vertrauliche Informationen offenzulegen, Daten zu manipulieren, Speicherbeschädigungen herbeizuführen oder einen Denial-of-Service-Zustand zu verursachen.
- Priorität: Erhöht (hoch)
- Datum: 23.07.2026
- Für wen relevant: Betreiber von MongoDB-Datenbanken. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Die Schwachstellen ermöglichen die vollständige Übernahme der Datenbank, Datenmanipulation oder die Ausführung von Code auf dem Hostsystem.
- Quelle: BSI CERT-Bund
pg_partman: Mehrere Schwachstellen
Ein entfernter, authentisierter Angreifer kann mehrere Schwachstellen in pg_partman ausnutzen, um einen Denial-of-Service-Angriff durchzuführen, die Autorisierung zu umgehen und SQL-Injection-Angriffe durchzuführen. Dadurch kann er erweiterte Berechtigungen erlangen und beliebige Betriebssystembefehle ausführen.
- Priorität: Erhöht (hoch)
- Datum: 23.07.2026
- Für wen relevant: Betreiber von PostgreSQL-Datenbanken mit installiertem pg_partman. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Die Schwachstellen ermöglichen die vollständige Übernahme der Datenbankinstanz, die Ausführung von Betriebssystembefehlen oder die Manipulation von Daten.
- Quelle: BSI CERT-Bund
Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

