Nutzt du LatePoint oder Amelia, um über deine WordPress-Seite Termine buchen zu lassen – Friseursalon, Praxis, Beratung, Fahrschule, was auch immer? Dann lohnt sich gerade jetzt ein Blick in die Plugin-Liste. Beide Buchungs-Plugins hatten im Juli 2026 unabhängig voneinander eine kritische SQL-Injection-Lücke, jeweils mit dem höchstmöglichen Alltagsrisiko: kein Login nötig, kein Zutun der Besucher nötig.
LatePoint: SQL-Injection bis Version 5.6.3
Für LatePoint wurde am 8. Juli 2026 eine SQL-Injection-Schwachstelle veröffentlicht, CVE-2026-57714, mit einem CVSS-Wert von 9.3 [Patchstack]. Betroffen sind alle Versionen bis einschließlich 5.6.3, behoben ist die Lücke in 5.6.4. Für den Angriff ist keine Authentifizierung nötig – Patchstack stuft die Priorität deshalb als „High“ ein und rechnet damit, dass die Lücke in automatisierten Massenangriffen ausgenutzt wird, unabhängig davon, wie bekannt oder groß eine einzelne Seite ist.
Amelia: Blinde SQL-Injection bis Version 2.4.2
Bei Amelia (ameliabooking) sieht es ähnlich aus: CVE-2026-57702, ebenfalls CVSS 9.3, betrifft alle Versionen bis 2.4.2 [IONIX]. Auch hier reicht ein anonymer Request ohne Login, um Daten aus der Datenbank auszulesen – im schlimmsten Fall die komplette Datenbank inklusive Kundendaten, Buchungen und Passwort-Hashes. Behoben ist die Lücke seit Version 2.4.3, aktuell ist 2.4.4.
Warum das bei Buchungs-Plugins besonders ärgerlich ist
Beide Plugins verwalten personenbezogene Daten: Namen, E-Mail-Adressen, Telefonnummern, oft auch Notizen zu Kunden oder Patienten. Eine Datenbank-Lücke ist hier nicht nur ein technisches Problem, sondern schnell auch ein DSGVO-Thema – meldepflichtig, wenn tatsächlich Daten abgeflossen sind. Und weil beide Plugins bei kleinen und mittleren Dienstleistungsbetrieben beliebt sind, gerade weil sie einfach einzurichten sind, laufen sie oft ohne dass sich jemand regelmäßig um sie kümmert.
Was du jetzt tun solltest
- Im WordPress-Dashboard unter „Plugins“ nachsehen, ob LatePoint auf mindestens 5.6.4 bzw. Amelia auf mindestens 2.4.3 (besser 2.4.4) steht.
- Falls nicht: sofort aktualisieren, nicht bis zum nächsten Wartungstermin warten.
- Falls ein Update aus irgendeinem Grund gerade nicht möglich ist: das Plugin vorübergehend deaktivieren oder den Zugriff auf die öffentlichen Buchungsseiten einschränken, bis das Update läuft.
- Danach einen Blick in die Logs werfen (oder werfen lassen), ob es vor dem Update bereits verdächtige Zugriffe auf die Buchungsfunktion gab.
Ich sehe bei meinen Wartungskunden immer wieder dasselbe Muster: Gerade Buchungs- oder Terminplaner-Plugins bekommen wenig Aufmerksamkeit, weil sie „einfach laufen“ – bis so eine Lücke auftaucht. Das ist auch der Grund, warum ich bei der WordPress-Wartung nicht nur WordPress selbst, sondern gezielt auch die Plugins im Blick behalte, die mit Kundendaten arbeiten.
Mehr dazu, warum Plugin-Updates allein oft nicht reichen, habe ich hier zusammengefasst: WordPress-Sicherheit 2026: Warum Plugin-Updates allein nicht mehr reichen.
Häufige Fragen
Ich nutze ein anderes Buchungs-Plugin, bin ich auch betroffen?
Nicht direkt – die beiden CVEs betreffen nur LatePoint und Amelia. Trotzdem lohnt sich der generelle Blick: Plugins, die Formulardaten oder Kundendaten in eigene Datenbanktabellen schreiben, sind ein beliebtes Ziel für SQL-Injection-Angriffe, unabhängig vom Hersteller.
Reicht ein normales Update, oder muss ich noch etwas extra tun?
Für die reine Lücke reicht das Update auf die genannte Version. Wenn du unsicher bist, ob vor dem Update schon etwas passiert ist, würde ich zusätzlich einen Blick in die Zugriffs-Logs werfen bzw. werfen lassen.
Woher weiß ich, ob meine Website angegriffen wurde?
Auffällige Server-Logs mit vielen ungewöhnlichen Anfragen an die Buchungs-Endpunkte sind ein erstes Indiz, ebenso unbekannte Admin-Accounts oder veränderte Dateien. Im Zweifel lieber einmal zu viel prüfen lassen als einmal zu wenig.
Wenn du nicht selbst hinterherlaufen willst, welches Plugin gerade wieder eine kritische Lücke hat: Genau das ist der Kern meiner WordPress-Wartung. Schreib mir einfach über die Kontaktseite, dann schauen wir uns deine Seite gemeinsam an.
