Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.
WPForms Pro: Unsichere Datei-Uploads bis Version 1.10.1.1
Der WPForms Pro-Plugin für WordPress erlaubt in allen Versionen bis einschließlich 1.10.1.1 das Hochladen beliebiger Dateien über die Funktion ajax_chunk_upload_finalize. Die Dateityp-Prüfung erfolgt erst nach dem Schreiben der Chunk-Metadaten und Inhalte auf die Festplatte. Bei fehlgeschlagener Validierung wird die zusammengesetzte Datei nicht gelöscht. Dadurch können unauthentifizierte Angreifer potenziell ausführbare Dateien hochladen. Das Plugin sollte auf Version 1.10.1.2 oder neuer aktualisiert werden.
- Priorität: Erhöht (hoch (CVSS 8.1))
- Datum: 25.07.2026
- CVE: CVE-2026-10818
- Für wen relevant: Unternehmen, die das WPForms Pro-Plugin für WordPress einsetzen. (für KMU: hoch – nur für Betroffene)
- Warum wichtig: Unberechtigte Dateien auf dem Server können zu weitergehenden Angriffen führen.
- Quelle: NVD
Checkout Field Editor für WooCommerce: Pfadmanipulation bis Version 3.7.7
Der Checkout Field Editor für WooCommerce (Pro)-Plugin für WordPress ermöglicht in allen Versionen bis einschließlich 3.7.7 über den Parameter thwcfe_legacy_file eine Pfadmanipulation. Authentifizierte Angreifer mit mindestens Subscriber-Rechten können damit beliebige Dateien auf dem Server auslesen. Das Plugin sollte auf Version 3.7.8 oder neuer aktualisiert werden.
- Priorität: Beobachten (mittel (CVSS 6.5))
- Datum: 25.07.2026
- CVE: CVE-2026-14955
- Für wen relevant: Unternehmen, die das Checkout Field Editor für WooCommerce (Pro)-Plugin für WordPress einsetzen. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Der Zugriff auf sensible Dateien kann interne Informationen offenlegen.
- Quelle: NVD
Yoast SEO: Gespeicherte Cross-Site-Scripting-Lücke bis Version 28.0
Das Yoast SEO-Plugin für WordPress ist in allen Versionen bis einschließlich 28.0 anfällig für gespeicherte Cross-Site-Scripting-Angriffe über den Post Slug (post_name). Ursache ist unzureichende Eingabebereinigung und fehlende Ausgabekodierung. Authentifizierte Angreifer mit mindestens Autor-Rechten können so schädliche Skripte in Seiten einbetten. Voraussetzung ist die Aktivierung von Pretty Permalinks, da die Ausnutzung von der Einbindung des gespeicherten Post Slug in der generierten URL abhängt. Das Plugin sollte auf Version 28.1 oder neuer aktualisiert werden.
- Priorität: Beobachten (mittel (CVSS 6.4))
- Datum: 25.07.2026
- CVE: CVE-2026-15425
- Für wen relevant: Unternehmen, die das Yoast SEO-Plugin für WordPress einsetzen. (für KMU: mittel – nur für Betroffene)
- Warum wichtig: Eingebettete Skripte können bei Seitenaufruf ausgeführt werden und Nutzer gefährden.
- Quelle: NVD
Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

