Security-Briefing 24.07.2026: Aktuelle Schwachstellen in Microsoft SharePoint, Zimbra und WordPress-Plugins

Aktuelle Sicherheitslücken für KMU im Überblick: Dieses Briefing fasst die wichtigsten Sicherheitslücken und Sicherheitsupdates des Tages aus offiziellen Quellen zusammen – eingeordnet nach Priorität, betroffenen Systemen und Relevanz für kleine und mittlere Unternehmen. Technische Details stehen jeweils in der verlinkten Quelle.

Microsoft SharePoint: Angriffe auf weitere Sicherheitslücke

Weitere Sicherheitslücken in SharePoint stehen unter Beschuss. Auch Check Point SmartConsole wird derzeit attackiert.

  • Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
  • Datum: 23.07.2026
  • Für wen relevant: Unternehmen, die Microsoft SharePoint oder Check Point SmartConsole einsetzen. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Angriffe auf diese Systeme können zu Datenverlust, Systemkompromittierung oder unbefugtem Zugriff führen.
  • Quelle: heise Security

Zimbra Collaboration Suite: Angriffe auf gespeicherte XSS-Lücke

Zimbra Collaboration (ZCS) vor Version 10.0.18 und 10.1 vor Version 10.1.13 ermöglicht gespeicherte Cross-Site-Scripting-Angriffe (XSS) über Cascading Style Sheets (CSS) @import-Direktiven in HTML-E-Mails. Eine Gruppe russischer staatlich unterstützter Cyberakteure nutzt diese Schwachstelle seit mindestens Juli 2025 für Phishing-Kampagnen gegen westliche Regierungs- und Wirtschaftsorganisationen, um sensible E-Mail-Daten zu sammeln.

  • Priorität: Sofort handeln (aktiv ausgenutzt / KEV)
  • Datum: 23.07.2026
  • CVE: CVE-2025-66376
  • Für wen relevant: Betreiber von Zimbra Collaboration Suite (ZCS). (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Die Schwachstelle ermöglicht die Ausführung von Schadcode im Kontext des E-Mail-Clients, was zu Datenexfiltration oder weitergehenden Angriffen führen kann.
  • Quelle: CISA

MountDev AI MCP Connector für WordPress: Autorisierungsbypass

Der MountDev AI MCP Connector für WordPress ist in allen Versionen bis einschließlich 1.6.1 anfällig für einen Autorisierungsbypass. Das Plugin überprüft nicht ausreichend, ob ein Benutzer berechtigt ist, eine Aktion auszuführen. Dadurch können unauthentifizierte Angreifer über einen selbstregistrierten OAuth-Client ein administratorgebundenes OAuth-Bearer-Token erhalten, das vollen Administratorzugriff auf die Plugin-Funktionen und alle exponierten WordPress-Inhalte, Benutzer und Optionen gewährt.

  • Priorität: Hoch (kritisch (CVSS 9.8))
  • Datum: 23.07.2026
  • CVE: CVE-2026-15015
  • Für wen relevant: Betreiber von WordPress-Websites mit installiertem MountDev AI MCP Connector. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein erfolgreicher Angriff ermöglicht die vollständige Übernahme der WordPress-Instanz und aller damit verbundenen Daten.
  • Quelle: NVD

GoDAM für WordPress: Anfälligkeit für beliebige Datei-Uploads

Das GoDAM-Plugin für WordPress ist in allen Versionen bis einschließlich 1.12.2 anfällig für beliebige Datei-Uploads. Grund ist eine unzureichende Validierung des Dateityps in der save_video_file()-Funktion, die an WPForms’ öffentlichen wpforms_process_before_filter-Hook angebunden ist. Angreifer können über manipulierte Content-Type-Header und Dateinamen beliebige Dateien auf dem Server hochladen, was potenziell zur Ausführung von Remote-Code führen kann.

  • Priorität: Hoch (kritisch (CVSS 9.8))
  • Datum: 23.07.2026
  • CVE: CVE-2026-14282
  • Für wen relevant: Betreiber von WordPress-Websites mit installiertem GoDAM-Plugin. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Die Schwachstelle ermöglicht die Platzierung von Schadcode auf dem Server, was zu einer vollständigen Kompromittierung der Website führen kann.
  • Quelle: NVD

Customer Support Ticket System für WordPress: Code-Injection

Das Customer Support Ticket System & Helpdesk-Plugin für WordPress ist in allen Versionen bis einschließlich 6.0.5 anfällig für Code-Injection über den Parameter 'path'. Das Plugin nutzt dynamische Funktionsaufrufe auf basis eines angreifergesteuerten Werts mit unzureichender Validierung. Dadurch können unauthentifizierte Angreifer beliebige parameterlose PHP-Funktionen aufrufen, was die Integrität der Website stören oder sensible Informationen preisgeben kann.

  • Priorität: Hoch (kritisch (CVSS 9.8))
  • Datum: 23.07.2026
  • CVE: CVE-2026-15011
  • Für wen relevant: Betreiber von WordPress-Websites mit installiertem Customer Support Ticket System & Helpdesk-Plugin. (für KMU: kritisch – nur für Betroffene)
  • Warum wichtig: Ein erfolgreicher Angriff kann zu Datenverlust, Systemmanipulation oder der Offenlegung interner Informationen führen.
  • Quelle: NVD

FormCraft für WordPress: Gespeicherte Cross-Site-Scripting-Lücke

Das FormCraft-Plugin für WordPress ist in allen Versionen bis einschließlich 3.9.14 anfällig für gespeicherte Cross-Site-Scripting-Angriffe (XSS). Ursache ist eine unzureichende Eingabebereinigung und fehlende Ausgabecodierung. Unauthentifizierte Angreifer können schädliche Web-Skripte in Seiten injizieren, die bei jedem Zugriff auf die betroffene Seite ausgeführt werden.

  • Priorität: Erhöht (hoch (CVSS 7.2))
  • Datum: 23.07.2026
  • CVE: CVE-2026-7232
  • Für wen relevant: Betreiber von WordPress-Websites mit installiertem FormCraft-Plugin. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Die Schwachstelle ermöglicht die Ausführung von Schadcode im Browser von Besuchern, was zu Datenexfiltration oder Weiterleitungen auf bösartige Seiten führen kann.
  • Quelle: NVD

SUMO Reward Points für WordPress: Unauthentifizierte gespeicherte XSS-Lücke

Das SUMO Reward Points-Plugin für WordPress ist in allen Versionen bis einschließlich 32.7.0 anfällig für unauthentifizierte gespeicherte Cross-Site-Scripting-Angriffe (XSS) über die REST-API-Endpunkte /wp-json/wc-srp/v1/earning. Grund ist ein ungeschützter user_has_cap-Filter, der allen Benutzern – einschließlich unauthentifizierter Besucher – die Berechtigung rs_earning_read gewährt, kombiniert mit fehlender Bereinigung des Parameters 'reason' und fehlender Ausgabecodierung.

  • Priorität: Erhöht (hoch (CVSS 7.2))
  • Datum: 23.07.2026
  • CVE: CVE-2026-7534
  • Für wen relevant: Betreiber von WordPress-Websites mit installiertem SUMO Reward Points-Plugin. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Die Schwachstelle ermöglicht die Injektion von Schadcode in die Logs, die bei Zugriff durch Administratoren ausgeführt werden und so zu weiterer Kompromittierung führen können.
  • Quelle: NVD

Lumise Product Designer für WooCommerce: SQL-Injection-Lücke

Das Lumise Product Designer-Plugin für WooCommerce ist in allen Versionen bis einschließlich 2.1.1 anfällig für SQL-Injection über die Parameter 'id' und 'table' in hochgeladenen JSON-Dateien, die über die Checkout-AJAX-Aktion verarbeitet werden. Grund ist eine unzureichende Escapierung der Benutzereingaben vor der direkten Verwendung in SQL-Abfragen. Unauthentifizierte Angreifer können zusätzliche SQL-Abfragen an bestehende Abfragen anhängen, um sensible Daten aus der Datenbank zu extrahieren.

  • Priorität: Erhöht (hoch (CVSS 7.5))
  • Datum: 23.07.2026
  • CVE: CVE-2026-9713
  • Für wen relevant: Betreiber von WooCommerce-Shops mit installiertem Lumise Product Designer-Plugin. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Die Schwachstelle ermöglicht den Zugriff auf vertrauliche Datenbankinhalte und kann zu einer vollständigen Übernahme der Datenbank führen.
  • Quelle: NVD

ARforms für WordPress: Gespeicherte Cross-Site-Scripting-Lücke

Das ARforms-Plugin für WordPress ist in allen Versionen bis einschließlich 7.2.1 anfällig für gespeicherte Cross-Site-Scripting-Angriffe (XSS) über Werte im 'password'-Feld. Ursache ist eine unzureichende Eingabebereinigung und fehlende Ausgabecodierung. Unauthentifizierte Angreifer können schädliche Web-Skripte in Seiten injizieren, die bei jedem Zugriff auf die betroffene Seite ausgeführt werden.

  • Priorität: Erhöht (hoch (CVSS 7.2))
  • Datum: 23.07.2026
  • CVE: CVE-2026-12421
  • Für wen relevant: Betreiber von WordPress-Websites mit installiertem ARforms-Plugin. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Die Schwachstelle ermöglicht die Ausführung von Schadcode im Browser von Besuchern, was zu Datenexfiltration oder Weiterleitungen auf bösartige Seiten führen kann.
  • Quelle: NVD

n8n: Mehrere Schwachstellen

Ein Angreifer kann mehrere Schwachstellen in n8n ausnutzen, um Sicherheitsvorkehrungen zu umgehen, einen Denial-of-Service-Angriff durchzuführen, Informationen offenzulegen, Dateien zu manipulieren, einen SQL-Injection-Angriff durchzuführen und beliebigen Programmcode auszuführen.

  • Priorität: Erhöht (hoch)
  • Datum: 23.07.2026
  • Für wen relevant: Betreiber von n8n-Instanzen. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Die Ausnutzung der Schwachstellen kann zu einer vollständigen Kompromittierung der n8n-Instanz, Datenverlust oder der Ausführung beliebigen Codes auf dem Hostsystem führen.
  • Quelle: BSI CERT-Bund

MongoDB: Mehrere Schwachstellen

Ein Angreifer kann mehrere Schwachstellen in MongoDB ausnutzen, um beliebigen Programmcode auszuführen, Sicherheitsmaßnahmen zu umgehen, vertrauliche Informationen offenzulegen, Daten zu manipulieren, Speicherbeschädigungen herbeizuführen oder einen Denial-of-Service-Zustand zu verursachen.

  • Priorität: Erhöht (hoch)
  • Datum: 23.07.2026
  • Für wen relevant: Betreiber von MongoDB-Datenbanken. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Die Schwachstellen ermöglichen die vollständige Übernahme der Datenbank, Datenmanipulation oder die Ausführung von Code auf dem Hostsystem.
  • Quelle: BSI CERT-Bund

pg_partman: Mehrere Schwachstellen

Ein entfernter, authentisierter Angreifer kann mehrere Schwachstellen in pg_partman ausnutzen, um einen Denial-of-Service-Angriff durchzuführen, die Autorisierung zu umgehen und SQL-Injection-Angriffe durchzuführen. Dadurch kann er erweiterte Berechtigungen erlangen und beliebige Betriebssystembefehle ausführen.

  • Priorität: Erhöht (hoch)
  • Datum: 23.07.2026
  • Für wen relevant: Betreiber von PostgreSQL-Datenbanken mit installiertem pg_partman. (für KMU: hoch – nur für Betroffene)
  • Warum wichtig: Die Schwachstellen ermöglichen die vollständige Übernahme der Datenbankinstanz, die Ausführung von Betriebssystembefehlen oder die Manipulation von Daten.
  • Quelle: BSI CERT-Bund

Weitere aktuelle Sicherheitslücken und alle bisherigen Briefings finden Sie in der Kategorie Tägliches Cyber- & KI-Sicherheitsupdate.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert