TL;DR. WordPress 7.1.2 schließt eine kritische Lücke im Core: Über einen manipulierten Seitenaufruf lassen sich ohne Login beliebige PHP-Dateien vom Server einbinden, unter verbreiteten Hosting-Bedingungen bis zur Ausführung von fremdem…
TL;DR. WordPress 7.1.1 schließt die RCE-Kette Click2Shell. Ein präparierter Link genügt, damit die Seite eines eingeloggten Administrators ungefragt ein Theme installiert und im Verbund mit einem verwundbaren Theme fremden PHP-Code…
TL;DR. Seit dem 2. August 2026 verlangt Artikel 50 des EU AI Act die Kennzeichnung von KI-Inhalten. Das kostenlose WordPress-Plugin TransparAI setzt die technische Seite komplett um. Was gilt seit…
TL;DR. Nicht die Abweichung von 755 ist gefährlich, sondern ein einziges Bit: das Schreibrecht für alle anderen. Der verbreitete Irrtum Viele Ratgeber und Werkzeuge prüfen auf exakt 755. Damit gelten…
TL;DR. Zwei kritische Lücken im Plugin The Events Calendar erlauben Angreifern ohne Login, PHP-Code auf dem Server auszuführen. Sichere Version ist 6.17.4.1. Plugin The Events Calendar (StellarWP / Nexcess), mehr…
TL;DR. Ein Timeout ist keine Sicherheitslücke, aber viele Sicherheitswerkzeuge melden ihn als eine. Solche Fehlalarme sind gefährlicher als eine fehlende Prüfung, weil sie dazu führen, dass der ganze Report ignoriert…