Sicherheitsrichtlinie und Schwachstellenmeldung

5.00/5 - (17 Stimmen)
5 Min. Lesezeit
Referenz

#Eine Schwachstelle melden

Schreiben Sie an [email protected]. Nennen Sie die betroffene URL oder den Plugin-Slug, die Version, die Sie getestet haben, und genügend Details, damit wir den Befund reproduzieren können. Ein kurzer Proof-of-Concept hilft mehr als ein Scanner-Bericht.

Die erste Nachricht müssen Sie nicht verschlüsseln. Wenn der Befund es wert ist, vereinbaren wir in der Antwort einen verschlüsselten Kanal. Wir veröffentlichen derzeit keinen PGP-Schlüssel, und das sagen wir lieber offen, als eine Schlüsseldatei zu listen, die nicht existiert.

Wir antworten auf Deutsch, Englisch und Polnisch.

#Was diese Richtlinie abdeckt

Sie umfasst wppoland.com, plogins.com und jedes Plugin, das wir unter dem Namen plogins veröffentlichen - ob über das WordPress.org-Verzeichnis oder über unsere eigene Verteilung.

Nicht abgedeckt sind Plugins, Themes oder Hostings von Drittanbietern, die wir lediglich im Auftrag eines Kunden installieren oder warten. Diese gehören zu ihren Autoren; eine Meldung leiten wir auf Wunsch weiter, aber fremden Code können wir nicht patchen. Wenn Sie etwas in einer Komponente gefunden haben, die wir empfohlen haben, wollen wir es trotzdem wissen - denn dann ändert das, was wir empfehlen.

#Was wir zusagen

Phaseunsere Zusage
Bestätigung Ihrer Meldung2 Werktage
erste Einschätzung, bestätigt oder nicht5 Werktage
Patch für eine bestätigte kritische Schwachstelle in unserem Plugin7 Tage ab Bestätigung
Patch für einen bestätigten hohen oder mittleren Schweregradnächstes geplantes Release
öffentliche Empfehlung nach dem Patchinnerhalb von 14 Tagen

Bei einer kritischen Schwachstelle ziehen wir das Plugin, wenn ein Patch nicht innerhalb dieser 7 Tage gelingt, aus der Verteilung zurück, statt eine bekannte Lücke weiter im Umlauf zu lassen - und wir sagen Ihnen, dass wir genau das getan haben.

Die Frist beginnt, wenn wir Ihre Meldung erhalten, nicht wenn die Schwachstelle entstanden ist. Wenn wir länger als 10 Werktage schweigen, ohne einen Grund zu nennen, behandeln Sie das als unser Versagen und eskalieren Sie an den zweiten Kontakt in unserer security.txt.

#Wenn eine Behebung nicht rechtzeitig gelingt

Manchmal ist ein Fix nicht fertig, oder er ist fertig, beschädigt aber etwas, das Nutzer mehr trifft als die Schwachstelle selbst. In dem Fall veröffentlichen wir einen Workaround und sagen, warum die Behebung später kommt. Was wir nicht tun: schweigen und darauf hoffen, dass der Finder das Interesse verliert.

Wenn Sie eine Disclosure-Frist haben, nennen Sie sie in der ersten Nachricht. Wir halten sie ein oder verhandeln sie offen. Unbegrenzte Embargos verlangen wir nicht.

#Safe Harbour

Wenn Sie die folgenden Regeln einhalten, verfolgen wir wegen Ihrer Forschung keine rechtlichen Schritte gegen Sie und unterstützen keine - auf Wunsch bestätigen wir das schriftlich.

Testen Sie nur gegen Ihre eigene Installation oder gegen eine Website, für die Sie ausdrücklich autorisiert sind. Führen Sie keine Denial-of-Service-Tests durch. Senden Sie keinen Spam und keine Massennachrichten. Setzen Sie kein Social Engineering gegen unsere Mitarbeitenden, Kunden oder Lieferanten ein. Greifen Sie nicht auf Daten anderer zu, verändern, exfiltrieren oder speichern Sie sie nicht, und stoppen Sie in dem Moment, in dem Sie genug haben, um den Befund zu belegen.

Wenn Sie versehentlich auf Daten anderer zugreifen: Stoppen Sie, speichern Sie nichts, und schildern Sie in der Meldung, was passiert ist. Das hören wir lieber von Ihnen.

#Anerkennung statt Geld

Wir betreiben kein Bug-Bounty-Programm und zahlen keine Prämien. Wir sind ein kleines Unternehmen und sind da ehrlicher, als ein Programm zu bewerben, das wir nicht finanzieren können.

Was wir anbieten: Wir nennen Melder mit Name oder Handle in den Release Notes und in der öffentlichen Empfehlung, wenn sie das möchten, und wir bestätigen schriftlich, dass eine Meldung gültig war und was wir unternommen haben. Für einen Researcher, der eine Erfolgsbilanz aufbaut, ist diese schriftliche Bestätigung meist das Entscheidende.

#Was wir über unsere eigenen Plugins veröffentlichen

Zwei Zusagen, die daraus folgen, wie sich das Plugin-Ökosystem tatsächlich verhält. Wir haben das WordPress.org-Verzeichnis im August 2026 vermessen und festgestellt, dass mehr als die Hälfte aller gelisteten Plugins seit zwei Jahren kein Update erhalten hat, fast immer ohne jede Ankündigung.

Deshalb: Wenn wir die Pflege eines Plugins einstellen, sagen wir das auf seiner Seite und in einem letzten Release, statt es still einschlafen zu lassen. Und wenn wir eine Sicherheitsaktualisierung ausliefern, steht in der Änderungsliste, dass es eine Sicherheitsaktualisierung ist - so kann jeder, der unsere Plugins verfolgt, zwischen einem Fix und einem neuen Feature unterscheiden.

#Für Kunden mit regulatorischen Pflichten

Wenn Sie unter NIS2 oder dem polnischen nationalen Cybersecurity-Gesetz arbeiten und ein Plugin von uns einsetzen, müssen Sie uns möglicherweise als Lieferanten in Ihrer ICT-Lieferkette dokumentieren. Diese Seite zusammen mit den Fristen oben ist das Dokument, auf das Sie verweisen können. Auf Anfrage bestätigen wir die Details schriftlich auf Firmenbriefpapier, einschließlich der von Ihnen eingesetzten Versionen und deren letzter Aktualisierung.

Wir können keine Vorfallmitteilungen an Behörden für Sie einreichen. Diese Pflicht liegt beim betroffenen Unternehmen, nicht bei seinem Lieferanten. Wir liefern die technischen Details, die Sie für Ihre eigene Meldung brauchen - und das innerhalb Ihres Meldungsfensters, wenn Sie uns nennen, wie lang es ist.

#Kontakt

Zuletzt geprüft: 11. August 2026.

Empfehlungen von LinkedIn

Empfehlungen und Erfahrungen mit WPPoland

Ausgewählte Empfehlungen von Branchenführern aus WordPress, WordCamp und E-Commerce - mit Fokus auf Termintreue, technische Tiefe und unternehmerischen Umgang mit WordPress.

Karolina Czapla

Karolina Czapla

Marketingstrategin, Performance & Digital Strategy

“Die Zusammenarbeit mit Mariusz beim WordCamp hat mir gezeigt, wie selten sich tiefes technisches Wissen mit echter Leadership verbindet. Er plant, koordiniert und liefert mit Präzision, während er dem Team Raum zur Entfa...”

Mitorganisatorin, WordCamp Gdynia 2024 & 2025

Anna Kamińska

Anna Kamińska

Talent Acquisition Specialist / HR People Partner

“Mariusz' Portfolio spricht für sich. Es zeigt Präzision, Vielseitigkeit und ein starkes Verantwortungsbewusstsein. Man kann ihm vertrauen, ein Projekt von der Idee bis zur Auslieferung zu führen und dabei alle Beteiligte...”

Wir haben im selben Team gearbeitet

Sarah‑Luisa Kwolek

Sarah‑Luisa Kwolek

IT‑Projektmanagement & Product Owner, Web/App

“Über mehr als zwei Jahre konnte ich mich bei WordPress‑Aufgaben immer auf Mariusz verlassen, vom Styling und Templating bis zu Integrationen. Er bringt Ruhe ins Team und sorgt dafür, dass das Frontend unter Kontrolle ble...”

Mariusz war ihr Kunde bei WordPress‑Projekten

Argert Boja

Argert Boja

Senior Full‑Stack Entwickler

“Mariusz ist der Teamkollege, den sich jeder wünscht: starke Full‑Stack‑WordPress‑Skills, klare Erklärungen technischer Entscheidungen und eine positive Haltung auch unter Druck. Er wechselt mühelos zwischen Plugins, Perf...”

Wir arbeiteten gemeinsam an WordPress‑Projekten

Varun Patil

Varun Patil

Growth‑ & CRM‑Leiter

“Neben der Entwicklung versteht Mariusz SEO, Analytics und Growth. Er spricht direkt mit Stakeholdern, stellt die richtigen Fragen und liefert Lösungen, die Business‑Kennzahlen bewegen, von AMP über Tracking bis Performan...”

War Mariusz' Vorgesetzter bei Growth‑Initiativen

Rafał Osiński

Rafał Osiński

Gründer @ EasyTrips.pl, Senior WordPress Dev

“Ich kenne Mariusz seit vielen Jahren aus der WordPress‑Community. Er ist zuverlässig, hoch engagiert und einfach immer da, auf Meetups, WordCamps und in Projekten. Wenn Ihnen langfristige Zusammenarbeit wichtig ist und j...”

Mitorganisator von WordUp Trójmiasto & WordCamps

Daniel Blossfeld

Daniel Blossfeld

Berater für Prozessoptimierung & Digitalisierung

“Ich hatte das Vergnügen, fast drei Jahre lang mit Mariusz zusammenzuarbeiten. In dieser Zeit erwiesen sich seine WordPress-Entwicklungsfähigkeiten bei einer Reihe von Projekten, von Website-Erstellungen über Online-Mitgl...”

Mariusz war sein Kunde bei WordPress‑Projekten

Natalie Wiszczor

Natalie Wiszczor

CRM & E-Mail Marketing Managerin

“Ich hatte das große Vergnügen, über 4 Jahre mit Mariusz im technischen Bereich zusammenzuarbeiten. In dieser Zeit erwies er sich als kompetenter und zuverlässiger Kollege. Besonders hervorzuheben war seine freundliche Ar...”

Arbeitete mit Mariusz in verschiedenen Teams

Mark Chalklen

Mark Chalklen

Head of Design & Build bei Itineris Limited

“Mariusz ist ein großartiges Teammitglied, immer bereit, sich in jede Aufgabe zu stürzen und Neues zu lernen. Ein großartiger Kommunikator und rundum netter Kerl, mit dem man zusammenarbeiten kann. Schwer zu schlagen in u...”

Führte Mariusz direkt

Jessica Di Pasquale

Jessica Di Pasquale

Leitung von SEO-Initiativen mit datengesteuerten Wachstumsstrategien.

“Mariusz ist ein sehr geschickter, geduldiger und erfahrener Typ. Immer bereit zu helfen und Fehler zu beheben, ich habe die Zusammenarbeit mit ihm sehr geschätzt. Er ist so ein großartiger Kollege!”

Führte Mariusz direkt

Biki John

Biki John

Content Marketing Liebhaber & SEO Enthusiast

“Es war großartig, mit Mariusz zusammenzuarbeiten. Ich schätzte sein umfangreiches Wissen über WordPress sehr und wie nützlich es war, wann immer ich Unterstützung bei der Navigation im CMS benötigte. Ich lobe Mariusz une...”

Arbeitete mit Mariusz in verschiedenen Teams

Rafal Borowiec

Rafal Borowiec

Softwareentwickler, Berater, Manager und Dozent

“Ich hatte die Gelegenheit, 7 Monate lang mit Mariusz zusammenzuarbeiten. Er zeichnet sich durch technische Optimierung für Suchmaschinen (SEO) aus. Mariusz verfügt auch über starke Expertise in der AMP-Entwicklung, GTM u...”

Führte Mariusz direkt

Belinda Koch

Belinda Koch

Web-Tracking Analystin bei TUI

“Mariusz ist eine großartige Person, mit der man zusammenarbeiten kann. Er ist äußerst motiviert, neue Dinge zu lernen und sein Wissen zu teilen, und ist sehr versiert in einer Vielzahl von Themen. Wir haben zusammen an d...”

Arbeitete mit Mariusz an digitalen Analyse- und Tracking-Themen

Ali Nezamolmaleki

Ali Nezamolmaleki

Growth, SEO, Analytisches Denken, AMP

“Mariusz ist eine extrem talentierte Person in seinem Arbeitsbereich. Er ist immer fähig, eine neue Perspektive zur Problemlösung zu geben und über den Tellerrand zu schauen in Situationen, wo alles blockiert scheint. Mit...”

Arbeitete mit Mariusz im selben Team

Karol Jakubcewicz

Karol Jakubcewicz

Front-end / JavaScript-Entwickler

“Mariusz ist ein unglaublich erfahrener WordPress-Entwickler und SEO/SEM-Spezialist, mit dem ich fast zwei Jahre zusammenarbeiten durfte. Er war einer der Schlüsselfiguren für die ständige Verbesserung der Ladezeit und de...”

Arbeitete mit Mariusz im selben Team

Paweł Lewczuk

Paweł Lewczuk

Front-end-Entwickler, WordPress-Entwickler

“Ich habe mit Mariusz an mehreren Projekten zusammengearbeitet und unsere Zusammenarbeit verlief immer vorbildlich. Ich glaube, dass noch viele gemeinsame Projekte vor uns liegen. Sehr empfehlenswert!”

Mariusz war Pawels Kunde

Przemek Wroblewski

Przemek Wroblewski

Softwareentwickler mit über 20 Jahren Erfahrung

“Ich fand Mariusz als jemanden mit großer Expertise und tiefgreifendem Wissen über Frontend-Lösungen. Ein starker, kompetenter und verantwortungsvoller WordPress-Entwickler. Er hat die Fähigkeit, zwischenmenschliche Bezie...”

Arbeitete mit Mariusz in verschiedenen Teams

Service-FAQ

Häufig gestellte Fragen

Fragen zu Umfang, Umsetzung, Kosten und Qualität.

SEO-readyGEO-readyAEO-ready5 Q&A
Wo melde ich eine Schwachstelle?#
Schreiben Sie an [email protected] mit der betroffenen URL oder dem Plugin-Slug, der getesteten Version und genügend Details zur Reproduktion. Dieselbe Adresse steht in unserer security.txt. Sie müssen die Meldung nicht verschlüsseln; wenn der Befund es wert ist, wechseln wir in einen verschlüsselten Kanal.
Wie schnell antworten Sie?#
Wir bestätigen eine Meldung innerhalb von 2 Werktagen und geben innerhalb von 5 Werktagen eine erste Einschätzung. Für eine bestätigte kritische Schwachstelle in einem von uns veröffentlichten Plugin liefern wir innerhalb von 7 Tagen nach Bestätigung einen Patch oder ziehen das Plugin aus der Verteilung. Wenn uns das nicht gelingt, sagen wir es und veröffentlichen stattdessen einen Workaround, statt zu schweigen.
Was gehört zum Verantwortlichkeitsbereich?#
Die Websites wppoland.com und plogins.com sowie jedes Plugin, das unter dem Namen plogins veröffentlicht wird - ob über das WordPress.org-Verzeichnis oder über unsere eigene Verteilung. Plugins von Drittanbietern, die wir lediglich für Kunden installieren, sind nicht abgedeckt; melden Sie diese an deren Autoren.
Zahlen Sie für Meldungen?#
Nein. Wir betreiben kein Bug-Bounty-Programm und zahlen keine Prämien. Wir nennen Melder auf Wunsch mit Name oder Handle, und wir bestätigen schriftlich, dass eine Meldung gültig war - genau diese schriftliche Bestätigung braucht ein Researcher häufig am meisten.
Welche Regeln gelten für Tests?#
Testen Sie nur gegen Ihre eigene Installation oder gegen eine Website, für die Sie ausdrücklich autorisiert sind. Keine Denial-of-Service-Tests, kein Spam, kein Social Engineering gegen unsere Mitarbeitenden, Kunden oder Lieferanten, und kein Zugriff auf, keine Veränderung und keine Speicherung von Daten, die anderen gehören. Stoppen Sie, sobald Sie den Beweis haben, und melden Sie den Befund.

Sie brauchen ein FAQ für Branche und Zielmarkt? Wir erstellen eine Version passend zu Ihren Business-Zielen.

Kontakt aufnehmen

Ähnliche Artikel