Täglicher IT-Security-Lagebericht – 06.09.2026
Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.
Guten Tag,
der heutige Lagebericht für den 06. September 2026 hebt eine alarmierende Anzahl kritischer Schwachstellen hervor, insbesondere im Ökosystem von WordPress. Mehrere Plugins weisen schwerwiegende Sicherheitslücken auf, die von Authentifizierungs-Bypässen bis hin zur Remote Code Execution (RCE) reichen. Parallel dazu sind aktive Angriffskampagnen gegen wichtige Netzwerkkomponenten wie Cisco Nexus und ArubaOS-CX Switches sowie kritische Anwendungen wie Chrome und JFrog Artifactory festzustellen.
Organisationen sind dringend angehalten, ihre Systeme umgehend auf die genannten Schwachstellen zu überprüfen und Patches zu implementieren. Die hohe Kritikalität und die teilweise aktive Ausnutzung der Lücken erfordern eine schnelle und entschlossene Reaktion, um potenzielle Kompromittierungen zu verhindern.
1. Aktuelle CVEs und Schwachstellen
| Kritikalität (CVSS) | CVE-ID / Titel | Kurzbeschreibung |
|---|---|---|
| CRITICAL (9.8) | CVE-2026-13447: Mstore Api plugin for WordPress – Authentication Bypass via JWT Forgery | Fehlende kryptografische Signaturverifizierung ermöglicht unauthentifizierten Angreifern, JWTs zu fälschen und sich als beliebige Benutzer auszugeben, was zu unautorisiertem Zugriff oder Kontoerstellung führt. |
| CRITICAL (9.8) | CVE-2026-83627: Hummingbird – Speed Optimization plugin for WordPress – Remote Code Execution | Durch fehlenden Schutz des Debug-Logs können unauthentifizierte Angreifer beliebigen PHP-Code in die Log-Datei schreiben und ausführen, was zu vollständiger Remote Code Execution führt. |
| CRITICAL (9.8) | CVE-2024-11080: Post Grid and Gutenberg Blocks – ComboBlocks plugin for WordPress – Unauthenticated Hook Injection | Unauthentifizierte Angreifer können über mehrere Funktionen Aktionen mit Hooks in WordPress ausführen. |
| CRITICAL (9.8) | CVE-2026-86121: Cua computer-server – Authentication Bypass & Remote Code Execution | Wenn die Umgebungsvariable CONTAINER_NAME nicht gesetzt ist, wird die Authentifizierung übersprungen, was unauthentifizierten Angreifern erlaubt, beliebige Befehle auszuführen, Dateien zu lesen/schreiben und interaktive PTY-Shells zu nutzen. |
| CRITICAL (9.8) | CVE-2026-86124: AutoAgent – Unauthenticated Remote Code Execution | Der TCP-Server bindet an alle Schnittstellen und führt vom Angreifer bereitgestellte Befehle als Root aus, was unauthentifizierten Angreifern RCE ermöglicht. |
| CRITICAL (9.8) | CVE-2026-10196: Mail Mint plugin for WordPress – PHP Object Injection | Deserialisierung von nicht vertrauenswürdigen Eingaben in der Funktion ‚handle_form_submission‘ ermöglicht unauthentifizierten Angreifern PHP Object Injection, was in Kombination mit einer POP-Kette zur Codeausführung führt. |
| CRITICAL (9.8) | CVE-2026-86184: Lara Dashboard – Authentication Bypass | Authentifizierungs-Bypass in der ’screenshot-login‘-Route erlaubt unauthentifizierten Angreifern, sich als beliebiger Benutzer per E-Mail zu authentifizieren, wenn APP_ENV nicht ‚production‘ ist. |
| CRITICAL (9.8) | CVE-2026-86189: WWBN AVideo – Path Traversal | Pfad-Traversal-Schwachstelle in notify.ffmpeg.json.php erlaubt unauthentifizierten Angreifern, Dateien an beliebigen Orten zu schreiben. |
| CRITICAL (9.1) | CVE-2026-52766: YesWiki – Unauthenticated Arbitrary Page Deletion | Die Aktion {{erasespamedcomments}} akzeptiert ein POST-Array und löscht Wiki-Seiten ohne jegliche Autorisierungsprüfung, was es Angreifern erlaubt, beliebige Wiki-Seiten zu löschen. |
| CRITICAL (9.1) | CVE-2026-86190: WWBN AVideo – Broken Access Control | Die ‚videoViewsInfo‘-Endpoints geben vollständige Benutzerdatensätze, einschließlich Passworthashes, Wiederherstellungs-Tokens und Live-Sitzungs-IDs, an unauthentifizierte Anrufer zurück. |
| CRITICAL (9.1) | CVE-2026-86148: Tenda CP3 – OS Command Injection | Schwachstelle in der Funktion SystemAsh des Dateisystems Apis/system.c des Tenda CP3 ermöglicht OS Command Injection durch Manipulation des Arguments AlarmVoiceURL. |
| CRITICAL (9.1) | CVE-2026-86149: Tenda CP3 – OS Command Injection | Schwachstelle in Net/NetCheckPing.cpp des Tenda CP3 ermöglicht OS Command Injection durch Manipulation des Arguments interface_name/host. |
| HIGH (8.8) | CVE-2026-52775: YesWiki – SQL Injection | SQL-Injection-Schwachstelle in ReactionManager::deleteUserReaction() erlaubt authentifizierten Benutzern, beliebige SQL-Befehle über URL-Pfade zu injizieren. |
| HIGH (8.8) | CVE-2026-19887: Welcart e-Commerce plugin for WordPress – PHP Object Injection | PHP Object Injection über Deserialisierung nicht vertrauenswürdiger Eingaben im Telecom EDY Zahlungs-Callback, kann zur Löschung beliebiger Dateien und potenziell RCE führen. |
| HIGH (8.8) | CVE-2026-81543: Abandoned Cart Pro for WooCommerce plugin – Privilege Escalation | Fehlende Capability- und Nonce-Checks auf mehreren AJAX-Aktionen ermöglichen authentifizierten Angreifern (Abonnenten-Level) die Modifikation von SMTP-Einstellungen, um Administrator-Wiederherstellungs-E-Mails abzufangen und Admin-Zugriff zu erlangen. |
2. Bedrohungsanalysen und Angriffskampagnen
Aktive Angriffskampagnen gegen kritische Infrastrukturen und Anwendungen
Es gibt derzeit aktive Angriffskampagnen, die auf verschiedene kritische Systeme abzielen. Dazu gehören:
- Netzwerkgeräte: Aktuelle Berichte warnen vor Root-Attacken auf Cisco Nexus-9000-Switches und potenziellen Angriffen auf Switches mit ArubaOS-CX. Eine kritische Authentifizierungs-Bypass-Schwachstelle in Citrix NetScaler wird ebenfalls aktiv ausgenutzt. Diese Vorfälle unterstreichen die Notwendigkeit, Netzwerkinfrastrukturen umgehend zu patchen und abzusichern.
- Webbrowser und Software-Repositories: Angreifer führen derzeit Schadcode-Attacken auf Google Chrome durch, die eine sofortige Patch-Bereitstellung erfordern. Des Weiteren werden JFrog Artifactory-Instanzen attackiert, wobei Angreifer sich Administratorrechte verschaffen können, was auf die Ausnutzung bekannter Schwachstellen hindeutet.
Umfassende WordPress-Schwachstellen und damit verbundene Gefahren
Das WordPress-Ökosystem ist erneut im Fokus von Angreifern. Neben den oben genannten kritischen Plugin-Schwachstellen, die zu Remote Code Execution und Authentifizierungs-Bypässen führen können, gibt es spezifische Warnungen. Das „All-in-One WP Migration“ Plugin birgt eine Schwachstelle, durch die Angreifer eine „Admin-Falle“ auslegen können. Dies unterstreicht die Notwendigkeit einer sorgfältigen Auswahl und regelmäßigen Überprüfung aller installierten Plugins und Themes.
Breitere Web-Kompromittierungen und Supply-Chain-Risiken
Ein Bericht weist auf über 5.400 gehackte Websites hin, die „ClickFix“-Payloads bereitstellen, welche auf der Blockchain gespeichert sind. Dies deutet auf eine breit angelegte Kompromittierung von Webservern hin, möglicherweise durch die Ausnutzung weit verbreiteter Schwachstellen oder falsch konfigurierter Systeme. Solche Kampagnen können weitreichende Auswirkungen auf Benutzer haben und stellen ein erhebliches Risiko für die Reputation und Sicherheit der betroffenen Websites dar.
3. Datenschutz & Kryptografie
Ein aktueller Bericht meldet eine Klage gegen IDScan aufgrund eines mutmaßlichen Datenlecks, das 153 Millionen Führerscheininhaber betreffen könnte. Dieser Vorfall unterstreicht erneut die kritische Bedeutung von robusten Datenschutzmaßnahmen, der sorgfältigen Handhabung sensibler persönlicher Daten und der Notwendigkeit einer transparenten Kommunikation bei Sicherheitsvorfällen. Unternehmen müssen sicherstellen, dass sie angemessene Sicherheitskontrollen implementieren, um die Integrität und Vertraulichkeit von Kundendaten zu gewährleisten.
4. Handlungsempfehlungen
Basierend auf den aktuellen Bedrohungen und Schwachstellen empfehlen wir folgende Maßnahmen:
- Umgehende Patch-Implementierung: Priorisieren Sie das Einspielen von Patches für alle betroffenen WordPress-Plugins (Mstore Api, Hummingbird, Post Grid, Mail Mint, Welcart e-Commerce, Abandoned Cart Pro) sowie für Cua computer-server, AutoAgent, Lara Dashboard, WWBN AVideo, YesWiki und Tenda CP3. Prüfen Sie zudem die Hinweise für Cisco Nexus, ArubaOS-CX und Citrix NetScaler.
- Software-Updates: Stellen Sie sicher, dass Ihr Chrome-Browser und Ihre JFrog Artifactory-Instanzen auf dem neuesten Stand sind, um aktive Angriffskampagnen abzuwehren.
- Überprüfung von WordPress-Installationen: Führen Sie eine detaillierte Prüfung aller WordPress-Installationen durch. Entfernen Sie nicht verwendete Plugins und Themes. Überwachen Sie Log-Dateien auf ungewöhnliche Aktivitäten, insbesondere nach der Meldung bezüglich des „All-in-One WP Migration“ Plugins.
- Sicherheitsbewusstsein und Schulungen: Sensibilisieren Sie Benutzer und Administratoren für die Risiken von Phishing und Social Engineering, insbesondere im Kontext von Admin-Konten.
- Netzwerksegmentierung: Isolieren Sie kritische Systeme, um im Falle einer Kompromittierung die Ausbreitung des Angriffs einzudämmen.
- Regelmäßige Backups: Stellen Sie sicher, dass aktuelle und überprüfte Backups aller wichtigen Systeme vorhanden sind, um im Ernstfall eine schnelle Wiederherstellung zu gewährleisten.
- Zugriffsmanagement: Überprüfen und beschränken Sie Zugriffsrechte nach dem Prinzip der geringsten Rechte (Least Privilege). Insbesondere sollten Anwendungen nicht mit Root-Rechten ausgeführt werden, wenn dies nicht absolut notwendig ist.
Fazit
Der heutige Bericht unterstreicht die anhaltend hohe Bedrohungslandschaft, insbesondere durch eine Welle kritischer Schwachstellen in weit verbreiteten Anwendungen und aktiven Angriffskampagnen. Eine proaktive und schnelle Patch-Verwaltung ist unerlässlich. Organisationen müssen eine mehrschichtige Verteidigungsstrategie implementieren, die regelmäßige Sicherheitsüberprüfungen, Software-Updates und ein geschärftes Sicherheitsbewusstsein umfasst, um den aktuellen Herausforderungen effektiv begegnen zu können. Bleiben Sie wachsam und handeln Sie präventiv.
IT-Sicherheit strukturiert prüfen?
Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.




