Bericht-Nr. ITS-2026-04812
⚠️ Demonstrationsbericht, dieses Unternehmen, diese Domain und alle Werte sind frei erfunden und dienen nur als Beispiel.

IT-Sicherheitsbericht

musterwerke.de · Musterwerke GmbH, Musterstadt · Scan vom 27.09.2026, 14:32 Uhr · itsecurity.today Blackbox-Analyse v1
Sicherheits-Score 58/100
2 dringend2 mittel2 info9 in Ordnung

Zusammenfassung

#BefundSchweregradAufwand Behebung
1Debug-Log öffentlich erreichbar (612 MB)🔴 dringend5 Minuten
2Plugin mit bekannter Schwachstelle (CVE-2026-08151*)🔴 dringend10 Minuten
3Redaktion über API auflistbar (3 Namen)🟠 mittel15 Minuten
4XML-RPC aktiv, keine Anmeld-Sperre🟠 mittel10 Minuten
5DMARC nicht ausgewertet (p=none)⚪ info15 Minuten
6Sicherheits-Header fehlen⚪ info5 Minuten

Gesamteindruck: Grundsolide TLS-Konfiguration und aktuelle CMS-Version. Zwei Funde sollten Sie diese Woche schließen: Sie gehören zur Kategorie „Angreifer findet das mit zwei Klicks von außen". Beide sind in unter 15 Minuten behoben.

🔴 Detailergebnisse, dringend

dringend · Fund 1 von 6

Debug-Log öffentlich erreichbar, 612 MB Server-Interna

Ihr Fehler-Log liegt öffentlich im Web. Jeder, auch ohne Anmeldung, kann es herunterladen. Es enthält komplette Dateipfade Ihres Servers, PHP-Fehlermeldungen mit Zeilennummern und Teile interner Plugin-Struktur. Auf Shared Hosting ist das die Landkarte für den nächsten Schritt eines Angriffs. Zusätzlich: Bei 612 MB Pull-Volumen pro Abruf riskieren Sie Ihre Transfervolumen-Kontingente.

GET https://musterwerke.de/wp-content/debug.log → HTTP 200 · Content-Type: text/plain · 641.722.211 Bytes Erste Zeile: [12-Feb-2026 09:14:02 UTC] PHP Warning: mysqli_query(): … in /hp/xy/12/ab/www/musterwerk/wp-includes/…
Behebung (5 Minuten): Log-Datei im Dateimanager Ihres Hosters löschen, dann in der wp-config.php ersetzen:
define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ Aufwand: ca. 5 Minuten · Wir prüfen nach dem Fix gratis für Sie nach.
dringend · Fund 2 von 6

Installiertes Plugin mit registrierter Schwachstelle

Das Plugin „Newsletter Pro" in Version 9.3.3 hat eine öffentlich dokumentierte Schwachstelle (CVSS 7.1): Beim Anzeigen von Newsletter-Formularen können Skripte ohne Anmeldung eingeschleust und ausgeführt werden. Ihr Installationsstand ist anhand der öffentlichen Versionsdatei eindeutig feststellbar.

GET https://musterwerke.de/wp-content/plugins/newsletter-pro/readme.txt → HTTP 200 · "Stable tag: 9.3.3" Bekannte Schwachstelle betroffen ≤ 9.3.3 · behoben in 9.3.4+
Behebung (10 Minuten): In Ihrem CMS unter Erweiterungen → „Newsletter Pro" auf die aktuelle Version aktualisieren. Vorher kurz den Hinweis lesen, falls die Anpassungen am Formular-Layout betrifft.
⏱ Aufwand: ca. 10 Minuten inkl. kurzer Sichtkontrolle

🟠 Detailergebnisse, mittel

mittel · Fund 3 von 6

Redaktion über die API auflistbar

Die Schnittstelle ihres CMS gibt alle Benutzerkonten mit Slug und Anzeigename aus. Angreifer nutzen das als Zielliste für gezielte Phishing-Mails und für Passwortspritzangriffe.

GET https://musterwerke.de/wp-json/wp/v2/users → HTTP 200 [{"slug":"m.weber","name":"Maria Weber"},{"slug":"j.fuchs","name":"Jonas Fuchs"},{"slug":"redaktion","name":"Musterwerke Redaktion"}]
Behebung: Benutzer-Auflistung per Must-Use-Plugin deaktivieren, Ihre Autoren-Beitragsseiten bleiben dabei erhalten. Snippet liegt dem Fix-Paket bei.
mittel · Fund 4 von 6

XML-RPC aktiv + Anmeldeseite ohne Sperre

XML-RPC ist mit „multicall" aktiv: Das erlaubt, hunderte Anmeldeversuche in einer einzigen Anfrage zu bündeln. Da Ihre Anmeldeseite zudem kein Scheitern-Limit zeigt, existiert derzeit wirksam keine Login-Bremse.

POST https://musterwerke.de/xmlrpc.php (system.listMethods) → HTTP 405 bei GET (aktiv) · Methodenliste enthält: system.multicall, pingback.ping 5 wiederholte Testanfragen: keine Sperre, keine Verzögerung
Behebung: XML-RPC sperren, falls Sie keine Pingbacks brauchen, eine Regel in der .htaccess:
<Files "xmlrpc.php">
  Require all denied
</Files>
⏱ Aufwand: 10 Minuten

⚪ Detailergebnisse, info

info · Fund 5 von 6

DMARC auf „p=none", mitlaufend statt blockierend

SPF und DKIM sind vorhanden und korrekt. Die DMARC-Richtlinie steht jedoch auf „none", gefälschte Mails in Ihrem Firmennamen würden beim Empfänger nicht als Fälschung blockiert. Empfehlung: nach einer Monitoring-Phase auf p=quarantine wechseln.

info · Fund 6 von 6

Sicherheits-Header fehlen

Es fehlen X-Content-Type-Options, X-Frame-Options und Referrer-Policy. Einzeln klein, gemeinsam erschweren sie Klickangriffe und MIME-Verwirrung deutlich. Vier Zeilen in der .htaccess genügen.

✅ Geprüft und in Ordnung

TLS 1.3 mit starkem Chiffersatz · TLS 1.0/1.1 abgelehnt · Zertifikat gültig bis 18.02.2027 (Automatische Erneuerung erkannt) · HSTS aktiv · http→https sauber · keine Backup-Spuren (26 geprüfte Standardpfade) · keine Directory-Listings ·uploads/includes geschützt · CMS-Kernversion aktuell · SPF+DKIM vorhanden · 9 von 15 Prüfgruppen bestanden ohne Befund.

So sieht Ihr Report aus

Echt scannen lassen: Basis-Ergebnis gratis. Den Detail-Report mit allen Fix-Snippets erhalten Sie für 99 €. Gezahlt wird nur, wenn wir wirklich etwas finden.

Kostenlosen Scan starten

Dieser Demobericht nutzt ausschließlich fiktive Daten. Diese Seite setzt keine Cookies und lädt keine Fremd-Skripte.