StartBlog › LatePoint und Amelia: Kritische SQL-Injection-Lücken in beliebten Buchungs-Plugins

LatePoint und Amelia: Kritische SQL-Injection-Lücken in beliebten Buchungs-Plugins

Veröffentlicht: 21. Juli 2026
LatePoint und Amelia hatten beide eine kritische, unauthentifizierte SQL-Injection-Lücke (CVSS 9.3). Wer über WordPress Termine buchen lässt, sollte jetzt prüfen, ob das Update installiert ist.

Nutzt du LatePoint oder Amelia, um über deine WordPress-Seite Termine buchen zu lassen – Friseursalon, Praxis, Beratung, Fahrschule, was auch immer? Dann lohnt sich gerade jetzt ein Blick in die Plugin-Liste. Beide Buchungs-Plugins hatten im Juli 2026 unabhängig voneinander eine kritische SQL-Injection-Lücke, jeweils mit dem höchstmöglichen Alltagsrisiko: kein Login nötig, kein Zutun der Besucher nötig.

LatePoint: SQL-Injection bis Version 5.6.3

Für LatePoint wurde am 8. Juli 2026 eine SQL-Injection-Schwachstelle veröffentlicht, CVE-2026-57714, mit einem CVSS-Wert von 9.3 [Patchstack]. Betroffen sind alle Versionen bis einschließlich 5.6.3, behoben ist die Lücke in 5.6.4. Für den Angriff ist keine Authentifizierung nötig – Patchstack stuft die Priorität deshalb als „High“ ein und rechnet damit, dass die Lücke in automatisierten Massenangriffen ausgenutzt wird, unabhängig davon, wie bekannt oder groß eine einzelne Seite ist.

Amelia: Blinde SQL-Injection bis Version 2.4.2

Bei Amelia (ameliabooking) sieht es ähnlich aus: CVE-2026-57702, ebenfalls CVSS 9.3, betrifft alle Versionen bis 2.4.2 [IONIX]. Auch hier reicht ein anonymer Request ohne Login, um Daten aus der Datenbank auszulesen – im schlimmsten Fall die komplette Datenbank inklusive Kundendaten, Buchungen und Passwort-Hashes. Behoben ist die Lücke seit Version 2.4.3, aktuell ist 2.4.4.

Warum das bei Buchungs-Plugins besonders ärgerlich ist

Beide Plugins verwalten personenbezogene Daten: Namen, E-Mail-Adressen, Telefonnummern, oft auch Notizen zu Kunden oder Patienten. Eine Datenbank-Lücke ist hier nicht nur ein technisches Problem, sondern schnell auch ein DSGVO-Thema – meldepflichtig, wenn tatsächlich Daten abgeflossen sind. Und weil beide Plugins bei kleinen und mittleren Dienstleistungsbetrieben beliebt sind, gerade weil sie einfach einzurichten sind, laufen sie oft ohne dass sich jemand regelmäßig um sie kümmert.

Was du jetzt tun solltest

  1. Im WordPress-Dashboard unter „Plugins“ nachsehen, ob LatePoint auf mindestens 5.6.4 bzw. Amelia auf mindestens 2.4.3 (besser 2.4.4) steht.
  2. Falls nicht: sofort aktualisieren, nicht bis zum nächsten Wartungstermin warten.
  3. Falls ein Update aus irgendeinem Grund gerade nicht möglich ist: das Plugin vorübergehend deaktivieren oder den Zugriff auf die öffentlichen Buchungsseiten einschränken, bis das Update läuft.
  4. Danach einen Blick in die Logs werfen (oder werfen lassen), ob es vor dem Update bereits verdächtige Zugriffe auf die Buchungsfunktion gab.

Ich sehe bei meinen Wartungskunden immer wieder dasselbe Muster: Gerade Buchungs- oder Terminplaner-Plugins bekommen wenig Aufmerksamkeit, weil sie „einfach laufen“ – bis so eine Lücke auftaucht. Das ist auch der Grund, warum ich bei der WordPress-Wartung nicht nur WordPress selbst, sondern gezielt auch die Plugins im Blick behalte, die mit Kundendaten arbeiten.

Mehr dazu, warum Plugin-Updates allein oft nicht reichen, habe ich hier zusammengefasst: WordPress-Sicherheit 2026: Warum Plugin-Updates allein nicht mehr reichen.

Häufige Fragen

Ich nutze ein anderes Buchungs-Plugin, bin ich auch betroffen?

Nicht direkt – die beiden CVEs betreffen nur LatePoint und Amelia. Trotzdem lohnt sich der generelle Blick: Plugins, die Formulardaten oder Kundendaten in eigene Datenbanktabellen schreiben, sind ein beliebtes Ziel für SQL-Injection-Angriffe, unabhängig vom Hersteller.

Reicht ein normales Update, oder muss ich noch etwas extra tun?

Für die reine Lücke reicht das Update auf die genannte Version. Wenn du unsicher bist, ob vor dem Update schon etwas passiert ist, würde ich zusätzlich einen Blick in die Zugriffs-Logs werfen bzw. werfen lassen.

Woher weiß ich, ob meine Website angegriffen wurde?

Auffällige Server-Logs mit vielen ungewöhnlichen Anfragen an die Buchungs-Endpunkte sind ein erstes Indiz, ebenso unbekannte Admin-Accounts oder veränderte Dateien. Im Zweifel lieber einmal zu viel prüfen lassen als einmal zu wenig.

Wenn du nicht selbst hinterherlaufen willst, welches Plugin gerade wieder eine kritische Lücke hat: Genau das ist der Kern meiner WordPress-Wartung. Schreib mir einfach über die Kontaktseite, dann schauen wir uns deine Seite gemeinsam an.

Quellen

KI-Transparenz: Die Beitragsbilder in diesem Blog werden mit KI generiert, die Texte entstehen in der Regel mit KI-Unterstützung. Jeder Beitrag wird von mir redaktionell geprüft und inhaltlich verantwortet. So arbeite ich mit KI

Inhalt

Keine Lust auf Selbermachen?

Ich richte deine WordPress-Seite sicher ein — inkl. DSGVO-Check.
Erstgespräch buchen

Geschrieben von Christoph Purin

Webentwickler & CPWA-zertifizierter Accessibility-Experte aus Vorarlberg. WordPress seit 2005. Jeder Beitrag basiert auf echten Projekten — alles selbst getestet.
Mehr über mich →So arbeite ich mit KI →

Sprich mit mir über dein Projekt.

30 Minuten, kostenlos, unverbindlich. Du bekommst meine ehrliche Einschätzung — auch wenn sie lautet: „Dafür brauchst du mich nicht.“
Erstgespräch buchen
Antwort innerhalb von 48 Stunden · hallo@purin.at · +43 660 744 13 58