Sommer-Klimabeihilfe-Phishing, QRishing & WordPress-CVEs

Sommer-Klimabeihilfe-Phishing, QRishing & WordPress-CVEs

Von gefälschten Mails zur „Sommer-Klimabeihilfe“ über manipulierte QR-Codes in der Urlaubszeit bis hin zu kritischen Sicherheitslücken in WordPress-Plugins rollt derzeit eine gefährliche Welle digitaler Angriffe. Erfahre, wie du diese Betrugsversuche sofort entlarvst und welche technischen Updates jetzt keinen Aufschub mehr dulden. Schütze deine Daten und dein System vor den aktuellen Maschen der Cyberkriminellen.

Dennis Schwenker-Sanders 7 Min. Lesezeit

Öffne kurz dein privates oder geschäftliches Postfach und schau nach einer Mail mit dem Betreff "Wichtiger Hinweis: Sommer-Klimabeihilfe (Juni/Juli 2026)". Wenn sie da ist, lösch sie, klick nichts an. Seit Anfang Juli kursiert diese Phishing-Welle im Namen des Bundesfinanzministeriums. Parallel warnt das BSI vor manipulierten QR-Codes in der Reisesaison, und zwei kritische WordPress-Lücken werden bereits aktiv ausgenutzt.

Was du in 9 Minuten erfährst:

  1. Wie die Klimabeihilfe-Phishing-Mails funktionieren und woran du sie sicher erkennst
  2. Was QRishing ist und warum die Reisesaison das Risiko erhöht
  3. Welche zwei WordPress-Plugins sofort geprüft werden müssen (Burst Statistics, User Registration & Membership)

Drei Themen, zwei davon betreffen jeden mit einem E-Mail-Postfach, das dritte nur WordPress-Betreiber. Als Webentwickler aus der Region Oldenburg bekomme ich diese Woche mehrere Anfragen von Kunden aus Ganderkesee und Wildeshausen, die genau diese Klimabeihilfe-Mail erhalten haben und sich nicht sicher waren, ob sie echt ist.


Thema


Dringlichkeit


Betrifft dich wenn...


Klimabeihilfe-Phishing

⚠️ Aktuell, Team informieren

Du oder deine Mitarbeiter geschäftliche Mails lesen

Urlaubs-QRishing

⚠️ Reisesaison, wissen und weitergeben

Du oder dein Team im Sommer verreist

Burst Statistics CVE-2026-8181

🔥 CVSS 9.8, sofort updaten

Du WordPress mit Burst Statistics 3.4.0-3.4.1.1 nutzt

User Registration CVE-2026-1492

🔥 CVSS 9.8, sofort updaten

Du WordPress mit User Registration & Membership ≤ 5.1.2 nutzt

Sommer-Klimabeihilfe: Die neue Phishing-Welle im Namen des Bundesfinanzministeriums

Seit Anfang Juli 2026 kursieren gefälschte E-Mails mit dem Betreff "Wichtiger Hinweis: Sommer-Klimabeihilfe (Juni/Juli 2026), Frist beachten". Die Mails geben sich als offizielle Mitteilung des Bundesfinanzministeriums aus und behaupten, es gebe eine neue staatliche Klimabeihilfe für den Sommer, die über einen Link beantragt werden müsse, bevor eine Frist abläuft.

Das Ziel ist einfach: über künstlichen Zeitdruck und einen externen Link persönliche Steuerdaten oder Kontodaten abzugreifen. Der Aufbau folgt einem bekannten Muster, das man von früheren Phishing-Wellen in Behördennamen kennt. Neu ist der thematische Aufhänger, der aktuelle Klimadebatten und Entlastungspakete für die Täuschung nutzt.

Der Merksatz der einfach im Kopf bleibt: Behörden fordern niemals per E-Mail-Link zur Eingabe von Steuer- oder Kontodaten auf. Weder das Bundesfinanzministerium noch das Finanzamt versenden Zahlungsaufforderungen oder Antragslinks für Beihilfen per E-Mail mit Fristdruck. Solche Anliegen laufen über den offiziellen Postweg oder über ELSTER, das Online-Portal der Finanzverwaltung, nicht über eine unaufgeforderte Mail.

So prüfst du eine verdächtige Behörden-Mail

Fährt der Mauszeiger über den Link, ohne zu klicken, zeigt die tatsächliche Ziel-URL meist eine Domain, die nichts mit einer Bundesbehörde zu tun hat. Absenderadresse genau prüfen, nicht nur den angezeigten Namen. Im Zweifel: Die Mail nicht beantworten oder anklicken, sondern direkt bei der zuständigen Behörde über die offizielle Website nachfragen.

KurzKlimabeihilfe-Phishing seit Anfang Juli, Ziel sind Steuer- und Kontodaten über Zeitdruck. Behörden fordern nie per E-Mail-Link zur Dateneingabe auf. Link nicht anklicken, Absender prüfen, im Zweifel direkt nachfragen.

Ist dein Team gegen aktuelle Phishing-Wellen sensibilisiert?

Im kostenlosen Website-Check schaue ich mir auch deine E-Mail-Sicherheit an und gebe dir eine Einschätzung was für deinen Betrieb sinnvoll wäre.

  • Kostenlos für Betriebe aus der Region
  • Konkrete Einschätzung ohne Fachchinesisch
Kostenlosen Check anfragen →

⏱️ Antwort binnen 24 Stunden

Urlaubs-Phishing: Was QRishing ist und warum die Reisesaison das Risiko erhöht

Das BSI hat im Juni 2026 eine Empfehlung zur Reisesaison veröffentlicht, die vor drei konkreten Betrugsmaschen warnt: gefälschte Buchungsbestätigungen, offene WLAN-Fallen an Flughäfen und Bahnhöfen, und eine Masche namens QRishing.

QRishing bezeichnet manipulierte QR-Codes, die auf gefälschte Login-Seiten oder Schadsoftware verweisen. Diese Codes tauchen zum Beispiel auf Aufklebern über echten QR-Codes an Parkscheinautomaten, Restauranttischen oder in gefälschten Reiseunterlagen auf. Wer den Code scannt, landet auf einer Seite die täuschend echt aussieht, aber Zugangsdaten abgreift.

Für Betriebe in der Region ist das aus zwei Richtungen relevant. Erstens: Wer selbst verreist, sollte diese Maschen kennen. Zweitens, und das betrifft direkt das eigene Geschäft: Wer selbst QR-Codes einsetzt, etwa für die eigene Speisekarte, für Google-Bewertungen oder für Zahlungen, sollte prüfen ob die eigenen Codes gegen Überkleben geschützt sind. Ein Aufkleber über dem eigenen QR-Code am Restauranttisch kann Kunden auf eine betrügerische Seite umleiten und den eigenen Betrieb in einen Vorfall hineinziehen, für den er nicht verantwortlich ist, aber der ihn trotzdem betrifft.

Die Kernregel vom BSI: Reiseunterlagen immer direkt über die App oder Website des Anbieters abrufen, nicht über Links in Mails oder Messengern. Für Reise- und Bezahlkonten sollte Zwei-Faktor-Authentifizierung aktiviert sein, das reduziert das Risiko bei gestohlenen Zugangsdaten erheblich.

KurzQRishing nutzt manipulierte QR-Codes für gefälschte Login-Seiten. BSI empfiehlt: Reiseunterlagen nur über offizielle App/Website, Zwei-Faktor für Reisekonten. Eigene QR-Codes im Geschäft regelmäßig auf Manipulation prüfen.

Zwei kritische WordPress-Lücken mit CVSS 9.8

Neben den Phishing-Themen gibt es diese Woche zwei WordPress-Plugin-Schwachstellen, die beide mit dem höchsten CVSS-Wert von 9.8 bewertet sind und beide aktiv ausgenutzt werden.

Burst Statistics, CVE-2026-8181: Ein Authentication-Bypass über CWE-287, dokumentiert im GitHub-Advisory GHSA-qv3x-rrx4-9pmh. Betroffen sind die Versionen 3.4.0 bis 3.4.1.1, das Plugin hat rund 200.000 aktive Installationen. Wordfences Erkennungssystem PRISM identifizierte die Lücke am 8. Mai 2026, der Patch in Version 3.4.2 erschien am 13. Mai. In einem einzelnen 24-Stunden-Fenster wurden über 5.900 Angriffe auf diese Lücke registriert. Ein Authentication-Bypass bedeutet konkret: Ein Angreifer kann sich Zugriffsrechte verschaffen, ohne die eigentlichen Zugangsdaten zu kennen.

User Registration & Membership, CVE-2026-1492: Eine Privilege-Escalation-Lücke über den Registrierungsprozess, ebenfalls CVSS 9.8. Betroffen sind Versionen bis einschließlich 5.1.2. Wer dieses Plugin für Mitgliederbereiche oder Nutzerregistrierung einsetzt, sollte die installierte Version umgehend prüfen und auf die aktuelle Version aktualisieren.

Was beide Lücken verbindet: Sie sind seit Wochen bekannt, aber weiterhin aktiv ausgenutzt, weil viele Installationen nicht geupdated wurden. Das deckt sich mit einem Muster, das ich in den letzten Wochen wiederholt beschrieben habe: Ein Patch existiert, aber die Lücke zwischen Veröffentlichung und tatsächlicher Installation bleibt bei vielen Websites offen.

Aus der Praxis

Was ich bei Website-Checks in der Region häufig sehe: Beide Plugins sind Standardwerkzeuge, die auf vielen Websites laufen, ohne dass der Betreiber sie bewusst wahrnimmt. Burst Statistics wird oft als Analytics-Alternative eingesetzt, User Registration & Membership für einfache Login-Bereiche. Genau diese unauffälligen Werkzeuge werden am seltensten kontrolliert.

KurzBurst Statistics ≤ 3.4.1.1: Auth-Bypass, CVSS 9.8, Patch in 3.4.2 (13.05.), über 5.900 Angriffe in 24h. User Registration & Membership ≤ 5.1.2: Privilege Escalation, CVSS 9.8. Beide sofort updaten.

Läuft eines dieser Plugins auf deiner Website?

Im Website-Check prüfe ich deine installierten Plugins auf bekannte Lücken und zeige dir konkret was aktualisiert werden muss.

  • Plugin-Versionen auf aktuelle CVEs prüfen
  • Klare Priorität statt allgemeiner Checkliste
Kostenlosen Check anfragen →

⏱️ Antwort binnen 24 Stunden

Was diese Woche zu tun ist

Bei den Phishing-Themen reicht es meistens, informiert zu sein und die Information kurz im Team zu teilen. Eine kurze Nachricht reicht: "Wenn eine Mail zur Klimabeihilfe oder eine unerwartete Reisebestätigung kommt, nicht anklicken, erst prüfen." Das kostet zwei Minuten und schützt vor dem größten Teil des Risikos.

Bei den WordPress-Lücken ist konkretes Handeln nötig. Dashboard öffnen, unter Plugins nach Burst Statistics und User Registration & Membership suchen, Versionen prüfen, bei Bedarf updaten. Wer unsicher ist, welche Plugins überhaupt installiert sind, sollte sich einen Überblick verschaffen, bevor er weitermacht.

Wie ich bereits in früheren Sammel-Artikeln beschrieben habe, ist die Zeit zwischen Patch-Veröffentlichung und Massenausnutzung oft kurz. Wer wochenlang nicht ins Dashboard schaut, läuft Gefahr, genau in diesem Fenster verwundbar zu bleiben.

Du weißt jetzt worauf zu achten ist

Lass uns klären, was bei dir konkret ansteht und was zuerst drankommt.

Termin vereinbaren →

Häufige Fragen

Wie erkenne ich die Klimabeihilfe-Phishing-Mail sicher?

Das sicherste Merkmal: Die Mail fordert dich auf, über einen Link Steuer- oder Kontodaten einzugeben, oft mit einer knappen Frist. Das Bundesfinanzministerium und Finanzämter tun das grundsätzlich nicht per E-Mail. Zusätzlich hilft ein Blick auf die Absenderadresse, nicht nur den angezeigten Namen, und ein Mauszeiger-Check über dem Link ohne zu klicken, um die tatsächliche Ziel-URL zu sehen. Bei Unsicherheit die Mail löschen und bei Bedarf direkt über die offizielle Website der Behörde nachfragen.

Was mache ich, wenn ich schon auf einen Phishing-Link geklickt habe?

Wenn keine Daten eingegeben wurden, meist keine weitere Aktion nötig, aber das Gerät auf ungewöhnliches Verhalten beobachten. Wenn bereits Daten eingegeben wurden, sofort betroffene Passwörter ändern, bei Kontodaten die Bank informieren, und bei Steuerdaten das zuständige Finanzamt kontaktieren. Wichtig ist Geschwindigkeit, nicht Scham. Je früher gehandelt wird, desto geringer der mögliche Schaden.

Wie schütze ich meine eigenen QR-Codes im Geschäft vor Manipulation?

Regelmäßig physisch kontrollieren, besonders an öffentlich zugänglichen Stellen wie Tischen oder Schaufenstern. Ein aufgeklebter fremder QR-Code über dem eigenen ist oft nur bei genauem Hinsehen zu erkennen. Zusätzlich hilft es, den QR-Code fest ins Material zu integrieren statt als separaten Aufkleber, damit ein Überkleben auffälliger wird. Wer den Code digital in Rechnungen oder auf der Website einbindet, ist von diesem Risiko nicht betroffen.

Muss ich Burst Statistics sofort deinstallieren wenn ich es nutze?

Nein, ein Update reicht. Die Lücke CVE-2026-8181 ist in Version 3.4.2 behoben, erschienen am 13. Mai 2026. Prüfe im WordPress-Dashboard unter Plugins die installierte Version. Alles unter 3.4.2 sollte sofort aktualisiert werden. Nach dem Update ist die Lücke geschlossen und das Plugin kann normal weiter genutzt werden.

Was ist der Unterschied zwischen den beiden WordPress-Lücken dieser Woche?

Burst Statistics betrifft primär die Website-Analyse-Funktion und erlaubt einen Authentication-Bypass, also Zugriff ohne gültige Zugangsdaten. User Registration & Membership betrifft den Registrierungsprozess für Nutzerkonten und erlaubt eine Privilege-Escalation, also die Erhöhung eigener Rechte nach einer Registrierung. Beide sind mit CVSS 9.8 als kritisch eingestuft. Relevant sind sie nur, wenn das jeweilige Plugin tatsächlich installiert ist, die meisten Websites nutzen nicht beide gleichzeitig.

Artikel teilen: