Öffne kurz dein privates oder geschäftliches Postfach und schau nach einer Mail mit dem Betreff "Wichtiger Hinweis: Sommer-Klimabeihilfe (Juni/Juli 2026)". Wenn sie da ist, lösch sie, klick nichts an. Seit Anfang Juli kursiert diese Phishing-Welle im Namen des Bundesfinanzministeriums. Parallel warnt das BSI vor manipulierten QR-Codes in der Reisesaison, und zwei kritische WordPress-Lücken werden bereits aktiv ausgenutzt.
Was du in 9 Minuten erfährst:
- Wie die Klimabeihilfe-Phishing-Mails funktionieren und woran du sie sicher erkennst
- Was QRishing ist und warum die Reisesaison das Risiko erhöht
- Welche zwei WordPress-Plugins sofort geprüft werden müssen (Burst Statistics, User Registration & Membership)
Drei Themen, zwei davon betreffen jeden mit einem E-Mail-Postfach, das dritte nur WordPress-Betreiber. Als Webentwickler aus der Region Oldenburg bekomme ich diese Woche mehrere Anfragen von Kunden aus Ganderkesee und Wildeshausen, die genau diese Klimabeihilfe-Mail erhalten haben und sich nicht sicher waren, ob sie echt ist.
Thema | Dringlichkeit | Betrifft dich wenn... |
|---|---|---|
Klimabeihilfe-Phishing | ⚠️ Aktuell, Team informieren | Du oder deine Mitarbeiter geschäftliche Mails lesen |
Urlaubs-QRishing | ⚠️ Reisesaison, wissen und weitergeben | Du oder dein Team im Sommer verreist |
Burst Statistics CVE-2026-8181 | 🔥 CVSS 9.8, sofort updaten | Du WordPress mit Burst Statistics 3.4.0-3.4.1.1 nutzt |
User Registration CVE-2026-1492 | 🔥 CVSS 9.8, sofort updaten | Du WordPress mit User Registration & Membership ≤ 5.1.2 nutzt |
Sommer-Klimabeihilfe: Die neue Phishing-Welle im Namen des Bundesfinanzministeriums
Seit Anfang Juli 2026 kursieren gefälschte E-Mails mit dem Betreff "Wichtiger Hinweis: Sommer-Klimabeihilfe (Juni/Juli 2026), Frist beachten". Die Mails geben sich als offizielle Mitteilung des Bundesfinanzministeriums aus und behaupten, es gebe eine neue staatliche Klimabeihilfe für den Sommer, die über einen Link beantragt werden müsse, bevor eine Frist abläuft.
Das Ziel ist einfach: über künstlichen Zeitdruck und einen externen Link persönliche Steuerdaten oder Kontodaten abzugreifen. Der Aufbau folgt einem bekannten Muster, das man von früheren Phishing-Wellen in Behördennamen kennt. Neu ist der thematische Aufhänger, der aktuelle Klimadebatten und Entlastungspakete für die Täuschung nutzt.
Der Merksatz der einfach im Kopf bleibt: Behörden fordern niemals per E-Mail-Link zur Eingabe von Steuer- oder Kontodaten auf. Weder das Bundesfinanzministerium noch das Finanzamt versenden Zahlungsaufforderungen oder Antragslinks für Beihilfen per E-Mail mit Fristdruck. Solche Anliegen laufen über den offiziellen Postweg oder über ELSTER, das Online-Portal der Finanzverwaltung, nicht über eine unaufgeforderte Mail.
So prüfst du eine verdächtige Behörden-Mail
Fährt der Mauszeiger über den Link, ohne zu klicken, zeigt die tatsächliche Ziel-URL meist eine Domain, die nichts mit einer Bundesbehörde zu tun hat. Absenderadresse genau prüfen, nicht nur den angezeigten Namen. Im Zweifel: Die Mail nicht beantworten oder anklicken, sondern direkt bei der zuständigen Behörde über die offizielle Website nachfragen.
Ist dein Team gegen aktuelle Phishing-Wellen sensibilisiert?
Im kostenlosen Website-Check schaue ich mir auch deine E-Mail-Sicherheit an und gebe dir eine Einschätzung was für deinen Betrieb sinnvoll wäre.
- Kostenlos für Betriebe aus der Region
- Konkrete Einschätzung ohne Fachchinesisch
⏱️ Antwort binnen 24 Stunden
Urlaubs-Phishing: Was QRishing ist und warum die Reisesaison das Risiko erhöht
Das BSI hat im Juni 2026 eine Empfehlung zur Reisesaison veröffentlicht, die vor drei konkreten Betrugsmaschen warnt: gefälschte Buchungsbestätigungen, offene WLAN-Fallen an Flughäfen und Bahnhöfen, und eine Masche namens QRishing.
QRishing bezeichnet manipulierte QR-Codes, die auf gefälschte Login-Seiten oder Schadsoftware verweisen. Diese Codes tauchen zum Beispiel auf Aufklebern über echten QR-Codes an Parkscheinautomaten, Restauranttischen oder in gefälschten Reiseunterlagen auf. Wer den Code scannt, landet auf einer Seite die täuschend echt aussieht, aber Zugangsdaten abgreift.
Für Betriebe in der Region ist das aus zwei Richtungen relevant. Erstens: Wer selbst verreist, sollte diese Maschen kennen. Zweitens, und das betrifft direkt das eigene Geschäft: Wer selbst QR-Codes einsetzt, etwa für die eigene Speisekarte, für Google-Bewertungen oder für Zahlungen, sollte prüfen ob die eigenen Codes gegen Überkleben geschützt sind. Ein Aufkleber über dem eigenen QR-Code am Restauranttisch kann Kunden auf eine betrügerische Seite umleiten und den eigenen Betrieb in einen Vorfall hineinziehen, für den er nicht verantwortlich ist, aber der ihn trotzdem betrifft.
Die Kernregel vom BSI: Reiseunterlagen immer direkt über die App oder Website des Anbieters abrufen, nicht über Links in Mails oder Messengern. Für Reise- und Bezahlkonten sollte Zwei-Faktor-Authentifizierung aktiviert sein, das reduziert das Risiko bei gestohlenen Zugangsdaten erheblich.
Zwei kritische WordPress-Lücken mit CVSS 9.8
Neben den Phishing-Themen gibt es diese Woche zwei WordPress-Plugin-Schwachstellen, die beide mit dem höchsten CVSS-Wert von 9.8 bewertet sind und beide aktiv ausgenutzt werden.
Burst Statistics, CVE-2026-8181: Ein Authentication-Bypass über CWE-287, dokumentiert im GitHub-Advisory GHSA-qv3x-rrx4-9pmh. Betroffen sind die Versionen 3.4.0 bis 3.4.1.1, das Plugin hat rund 200.000 aktive Installationen. Wordfences Erkennungssystem PRISM identifizierte die Lücke am 8. Mai 2026, der Patch in Version 3.4.2 erschien am 13. Mai. In einem einzelnen 24-Stunden-Fenster wurden über 5.900 Angriffe auf diese Lücke registriert. Ein Authentication-Bypass bedeutet konkret: Ein Angreifer kann sich Zugriffsrechte verschaffen, ohne die eigentlichen Zugangsdaten zu kennen.
User Registration & Membership, CVE-2026-1492: Eine Privilege-Escalation-Lücke über den Registrierungsprozess, ebenfalls CVSS 9.8. Betroffen sind Versionen bis einschließlich 5.1.2. Wer dieses Plugin für Mitgliederbereiche oder Nutzerregistrierung einsetzt, sollte die installierte Version umgehend prüfen und auf die aktuelle Version aktualisieren.
Was beide Lücken verbindet: Sie sind seit Wochen bekannt, aber weiterhin aktiv ausgenutzt, weil viele Installationen nicht geupdated wurden. Das deckt sich mit einem Muster, das ich in den letzten Wochen wiederholt beschrieben habe: Ein Patch existiert, aber die Lücke zwischen Veröffentlichung und tatsächlicher Installation bleibt bei vielen Websites offen.
Aus der Praxis
Was ich bei Website-Checks in der Region häufig sehe: Beide Plugins sind Standardwerkzeuge, die auf vielen Websites laufen, ohne dass der Betreiber sie bewusst wahrnimmt. Burst Statistics wird oft als Analytics-Alternative eingesetzt, User Registration & Membership für einfache Login-Bereiche. Genau diese unauffälligen Werkzeuge werden am seltensten kontrolliert.
Läuft eines dieser Plugins auf deiner Website?
Im Website-Check prüfe ich deine installierten Plugins auf bekannte Lücken und zeige dir konkret was aktualisiert werden muss.
- Plugin-Versionen auf aktuelle CVEs prüfen
- Klare Priorität statt allgemeiner Checkliste
⏱️ Antwort binnen 24 Stunden
Was diese Woche zu tun ist
Bei den Phishing-Themen reicht es meistens, informiert zu sein und die Information kurz im Team zu teilen. Eine kurze Nachricht reicht: "Wenn eine Mail zur Klimabeihilfe oder eine unerwartete Reisebestätigung kommt, nicht anklicken, erst prüfen." Das kostet zwei Minuten und schützt vor dem größten Teil des Risikos.
Bei den WordPress-Lücken ist konkretes Handeln nötig. Dashboard öffnen, unter Plugins nach Burst Statistics und User Registration & Membership suchen, Versionen prüfen, bei Bedarf updaten. Wer unsicher ist, welche Plugins überhaupt installiert sind, sollte sich einen Überblick verschaffen, bevor er weitermacht.
Wie ich bereits in früheren Sammel-Artikeln beschrieben habe, ist die Zeit zwischen Patch-Veröffentlichung und Massenausnutzung oft kurz. Wer wochenlang nicht ins Dashboard schaut, läuft Gefahr, genau in diesem Fenster verwundbar zu bleiben.
Du weißt jetzt worauf zu achten ist
Lass uns klären, was bei dir konkret ansteht und was zuerst drankommt.
Termin vereinbaren →