Täglicher IT-Security-Lagebericht – 04.10.2026
Der tägliche IT-Security-Lagebericht fasst relevante Schwachstellen, Sicherheitsmeldungen und Handlungsempfehlungen kompakt zusammen.
Der heutige Lagebericht zeigt eine weiterhin angespannte Bedrohungslandschaft, geprägt von mehreren kritischen Schwachstellen und aktiven Zero-Day-Exploits. Insbesondere Administratoren von Citrix NetScaler und FortiMail-Systemen sind zu erhöhter Wachsamkeit und sofortigen Maßnahmen aufgerufen. Zudem verdeutlichen aktuelle Datenlecks die Notwendigkeit robuster Datenschutzstrategien und sorgfältiger Konfiguration von Anwendungen.
Die Top-CVEs des Tages umfassen Schwachstellen in einer Reihe von Softwareprodukten, darunter kritische Lücken in ConvertX und NASA-AMMOS AIT-Core, die weitreichende Auswirkungen haben könnten, sowie eine Vielzahl an schwerwiegenden Sicherheitsrisiken in beliebten WordPress-Plugins.
1. Aktuelle CVEs und Schwachstellen
Die folgende Tabelle listet einige der kritischsten und hochprioritärsten Schwachstellen auf, die heute bekannt gegeben wurden oder weiterhin von Relevanz sind:
| Kritikalität (CVSS) | CVE-ID / Titel | Kurzbeschreibung |
|---|---|---|
| CRITICAL (9.9) | CVE-2026-105080: ConvertX Recipe File Vulnerability | In ConvertX vor Version 0.19.0 wird die Blockierung von Rezeptdateien in converters/calibre.ts nicht korrekt durchgeführt, was die Weitergabe an das ebook-convert Programm von Calibre ermöglicht und zur Ausführung von ausführbarem Code in .recipe– oder .downloaded_recipe-Dateien führen kann. |
| CRITICAL (9.8) | CVE-2026-105105: NASA-AMMOS AIT-Core Missing Authentication | Eine fehlende Authentifizierung für kritische Funktionen im Telemetrie- und Befehlsbroker (ait-server) von NASA-AMMOS AIT-Core bis Version 3.1.1 erlaubt unauthentifizierten Angreifern mit Netzwerkzugriff auf den ZeroMQ-Nachrichtenbus, Raumfahrzeugbefehlsdaten zu injizieren, Daten zu exfiltrieren oder den Bus zu stören. Die Standardkonfiguration bindet XSUB- und XPUB-Sockets an alle Netzwerkschnittstellen ohne Authentifizierung oder Transportsicherheit. |
| CRITICAL (9.1) | CVE-2026-87115: VikAppointments Services Booking Calendar Arbitrary File Deletion | Das VikAppointments Services Booking Calendar Plugin für WordPress ist anfällig für willkürliche Dateilöschung aufgrund unzureichender Validierung von Dateipfaden in der extract-Funktion (alle Versionen bis einschließlich 1.2.21). Dies kann zu RCE führen, wenn sensible Dateien wie wp-config.php gelöscht werden. |
| CRITICAL (9.1) | CVE-2026-92084: The Beaver Builder Page Builder Arbitrary Shortcode Execution | Das Beaver Builder Page Builder Plugin für WordPress ist anfällig für willkürliche Shortcode-Ausführung (alle Versionen bis einschließlich 2.11.0.5), da eine Aktion einen Wert vor der Ausführung von do_shortcode nicht richtig validiert. Dies ermöglicht unauthentifizierten Angreifern die Ausführung beliebiger Shortcodes unter bestimmten Bedingungen. |
| HIGH (8.8) | CVE-2026-92536: ProfilePress Sensitive Information Exposure | Das ProfilePress Plugin für WordPress ist anfällig für die Offenlegung sensibler Informationen über get_user_profile_structure (alle Versionen bis einschließlich 4.17.4), was authentifizierten Angreifern (Abonnenten-Level) die Extraktion von E-Mail-Adressen, Login-Namen und Registrierungsdaten anderer Benutzer ermöglicht. Unauthentifizierte Angreifer können die Schwachstelle ebenfalls ausnutzen, wenn die Registrierungsoption aktiviert ist. |
| HIGH (8.8) | CVE-2026-97644: Groundhogg Privilege Escalation | Das Groundhogg Plugin für WordPress ist anfällig für Privilegienerhöhung durch Kontaktdaten-Rebinding (alle Versionen bis einschließlich 4.9). Angreifer mit Sales Representative-Zugriff können ihren eigenen Kontakt an die Benutzer-ID eines Administrators binden und eine Administrator-Sitzung erlangen. |
| HIGH (8.8) | CVE-2026-88783: Kubio AI Page Builder XSS | Das Kubio AI Page Builder WordPress Plugin vor Version 2.9.3 wendet die Erweiterung der erlaubten HTML-Elemente nicht nur auf den Editor-Kontext an, sondern auch auf von unauthentifizierten Benutzern eingereichte Inhalte, was die Speicherung von Markup ermöglicht, das später im Browser von Besuchern oder Administratoren ausgeführt wird. |
| HIGH (8.8) | CVE-2026-18443: Smart Manager – Advanced WooCommerce Bulk Edit SQL Injection | Das Smart Manager Plugin für WooCommerce ist anfällig für generische SQL-Injection über den Parameter ‚access_privileges‘ (alle Versionen bis einschließlich 8.97.0), was authentifizierten Angreifern (Abonnenten-Level) die Extraktion sensibler Informationen aus der Datenbank ermöglicht. |
| HIGH (8.8) | CVE-2026-96451: Ultimate Member Authorization Bypass | Eine „Authorization Bypass Through User-Controlled Key“-Schwachstelle in Ultimate Member (bis Version 2.13.1) ermöglicht eine Privilegienerhöhung. |
| HIGH (8.6) | CVE-2026-89236: SaveTo Wishlist Lite SQL Injection | Das SaveTo Wishlist Lite WordPress Plugin vor Version 1.1.5 bereinigt und maskiert Parameter nicht, bevor sie in der ORDER BY-Klausel einer SQL-Abfrage verwendet werden. Dies ermöglicht unauthentifizierten Angreifern, zusätzliche SQL-Abfragen anzuhängen und sensible Informationen aus der Datenbank zu extrahieren. |
| HIGH (8.6) | CVE-2026-105115: OpenAM Unauthenticated Arbitrary Class Instantiation | OpenAM vor Version 16.1.3 enthält eine unauthentifizierte willkürliche Klasseninstanziierungs-Schwachstelle in der Legacy JAX-RPC SOAP-Schnittstelle, die es Remote-Angreifern ermöglicht, Klassen ohne Authentifizierung zu laden, was zu Serverabstürzen, Klassensuchpfad-Probing oder potenzieller Codeausführung führen kann. |
| HIGH (8.2) | CVE-2026-91078: TillKit WordPress Plugin Unauthenticated POS Access | Das TillKit WordPress Plugin vor Version 1.0.5 erfordert nicht die Änderung des hartcodierten, öffentlich bekannten PINs des privilegierten POS-Kontos. Dies ermöglicht unauthentifizierten Angreifern, eine privilegierte POS-Sitzung zu erhalten und Kundendaten sowie Store-Daten zu ändern. |
| HIGH (8.2) | CVE-2026-103065: Themeum Kirki Access Control Bypass | Eine Schwachstelle in der fehlerhaften Validierung der angegebenen Menge in der Eingabe des Themeum Kirki-Plugins (bis Version 6.3.1) ermöglicht den Zugriff auf Funktionen, die nicht ordnungsgemäß durch ACLs eingeschränkt sind. |
| HIGH (8.1) | CVE-2026-101923: Photo Reviews for WooCommerce Arbitrary Content Deletion | Das Photo Reviews for WooCommerce Plugin für WordPress ist anfällig für willkürliche Inhaltslöschung (Versionen bis einschließlich 1.2.30), was unauthentifizierten Angreifern ermöglicht, Posts, Seiten, Produkte oder Medienanhänge dauerhaft zu löschen, wenn eine betroffene Bewertung gelöscht wird. |
| HIGH (8.1) | CVE-2026-94505: Nelio Content Authorization Bypass | Das Nelio Content Plugin für WordPress ist anfällig für einen Berechtigungs-Bypass (alle Versionen bis einschließlich 4.5.0), der es authentifizierten Angreifern mit Contributor-Level-Zugriff und höher ermöglicht, wiederverwendbare Social-Media-Nachrichten dauerhaft zu löschen. |
2. Bedrohungsanalysen und Angriffskampagnen
Die aktuellen Nachrichten unterstreichen eine hohe Bedrohung durch aktive Ausnutzung von Zero-Day-Schwachstellen und Ransomware-Angriffen:
- Aktive Zero-Day-Angriffe auf NetScaler und FortiMail: Es wurden Berichte über aktive Ausnutzung von Zero-Day-Schwachstellen in Citrix NetScaler und FortiMail-Systemen veröffentlicht. Im Falle von NetScaler kann die Lücke zu Abstürzen und Codeausführung führen, während die FortiMail-Lücke ebenfalls aktiv angegriffen wird. Für beide Systeme sind umgehende Workarounds oder Patches entscheidend.
- Warlock Ransomware-Kampagne: Die Warlock Ransomware hat kritische Infrastrukturen ins Visier genommen, darunter SharePoint-Systeme und Betreiber in der Wasser- und Telekommunikationsbranche. Dies verdeutlicht die anhaltende Gefahr durch Ransomware für geschäftskritische Dienste.
- Schwachstellen in Treibern und IT-Verwaltungsplattformen: Treiber-Lücken in Nvidia-GPUs betreffen sowohl Linux- als auch Windows-Systeme und erfordern ebenfalls Aufmerksamkeit. Darüber hinaus sind Attacken auf die IT-Verwaltungsplattform HPE OneView möglich, was die Bedeutung der Absicherung von Management-Schnittstellen unterstreicht.
3. Datenschutz & Kryptografie
Im Bereich Datenschutz gab es mehrere Meldungen über signifikante Datenlecks:
- Datenleck an der dänischen Universität DTU: Bis zu 200.000 Personen sind von einem Datenleck an der Technischen Universität Dänemarks (DTU) betroffen. Solche Vorfälle verdeutlichen die weitreichenden Konsequenzen, wenn sensible Daten in Bildungseinrichtungen kompromittiert werden.
- Frontline Education Datenleck: Ein weiteres Datenleck bei Frontline Education hat Mitarbeiterdaten von Schulbezirken exponiert. Dies zeigt, dass selbst Dienstleister im Bildungsbereich attraktive Ziele für Angreifer sind, und unterstreicht die Notwendigkeit robuster Sicherheit bei Drittanbietern.
4. Handlungsempfehlungen
Aufgrund der aktuellen Lage empfehlen wir folgende Maßnahmen:
- Umgehende Patch-Implementierung:
- Überprüfen und patchen Sie umgehend alle ConvertX-Installationen auf Version 0.19.0 oder neuer.
- Aktualisieren Sie NASA-AMMOS AIT-Core auf Version 3.1.2, um die Standard-ZeroMQ-Bind-Adressen auf Loopback zu ändern und die Authentifizierung zu verbessern.
- Suchen Sie nach Updates für alle genannten WordPress-Plugins (VikAppointments, Beaver Builder, ProfilePress, Groundhogg, Kubio AI Page Builder, Smart Manager, Ultimate Member, SaveTo Wishlist Lite, TillKit, Themeum Kirki, Photo Reviews for WooCommerce, Nelio Content) und spielen Sie diese unverzüglich ein.
- Achten Sie auf verfügbare Patches und Workarounds für die aktiv ausgenutzten Zero-Day-Schwachstellen in Citrix NetScaler und FortiMail und implementieren Sie diese mit höchster Priorität.
- Sichere Konfiguration:
- Stellen Sie sicher, dass keine kritischen Dienste (z.B. ZeroMQ-Busse, Admin-Schnittstellen wie bei HPE OneView) unauthentifiziert aus dem Internet erreichbar sind. Überprüfen Sie Standardkonfigurationen kritischer Systeme.
- Überprüfen Sie WordPress-Installationen auf die Aktivierung der Benutzerregistrierungsoption und setzen Sie diese nur bei Bedarf ein.
- Berechtigungsmanagement:
- Führen Sie regelmäßige Überprüfungen von Benutzerberechtigungen durch, insbesondere für Plugins wie Groundhogg und Ultimate Member, um potenzielle Privilegieneskalationen zu verhindern.
- Achten Sie auf die korrekte Konfiguration von Zugriffsberechtigungen in WooCommerce-Plugins wie Smart Manager.
- Monitoring und Incident Response:
- Implementieren Sie robuste Überwachungssysteme, um ungewöhnliche Aktivitäten zu erkennen, die auf die Ausnutzung von Zero-Day-Lücken oder Ransomware-Angriffe hinweisen könnten.
- Stellen Sie sicher, dass ein aktueller Incident-Response-Plan vorhanden ist und regelmäßig getestet wird.
- Datenschutzmaßnahmen:
- Führen Sie regelmäßige Sicherheitsaudits bei Drittanbietern und Dienstleistern durch, die Zugang zu sensiblen Daten haben.
- Stärken Sie die Datenschutzschulungen für Mitarbeiter und sensibilisieren Sie für die Risiken von Phishing und Social Engineering, die oft zu Datenlecks führen.
Fazit
Der heutige Lagebericht verdeutlicht, dass die Bedrohungslandschaft dynamisch bleibt und proaktives Handeln entscheidend ist. Die Kombination aus kritischen Schwachstellen in weit verbreiteter Software, aktiven Zero-Day-Exploits und anhaltenden Ransomware-Kampagnen erfordert eine kontinuierliche Wachsamkeit. Durch konsequentes Patch-Management, sichere Konfiguration und die Stärkung von Datenschutzmaßnahmen können Organisationen ihre Resilienz gegenüber Cyberangriffen signifikant verbessern.
IT-Sicherheit strukturiert prüfen?
Twoblue unterstützt bei Security Checks, Microsoft 365, Intune und der strukturierten Bewertung technischer Risiken.




