Blog

Gedanken zu Entwicklung, Design und allem drumherum.

9/19/2026

Ihr Onlineshop exponiert eine öffentliche API, die Sie nicht geschrieben haben

Eine Lifestyle- und Commerce-Seite auf einer aktuellen Content-Plattform mit angehängtem Shop. Siebzehn Befunde, und die Shop-Schnittstelle war diejenige, die niemand auditierte, weil sie wie ein Feature aussah.

9/12/2026

Eine Nonce in der Seite ist kein Geheimnis, und das Plugin wusste es

Ein Business-Innovationsnetzwerk betrieb eine gepatchte Content-Plattform mit vierzehn Befunden. Der interessante war eine aktivierte Funktion, die ihre eigenen Request-Token im Seitenquelltext veröffentlichte.

9/5/2026

Moderne Frontend, alte Backoffice: eine hybride Landschaft auditieren

Eine Petitionsplattform betrieb ein modernes Framework auf der Hauptdomain und ein Legacy-Content-System hinter einem nackten Server ohne Firewall. Die moderne Seite war vorbildlich. Die Legacy-Seite definierte das Risiko.

8/8/2026

Eine gepatchte Landschaft mit sechs Befunden ohne Exploit: Berichtsdisziplin

Eine Restaurantseite hinter einer Web Application Firewall. Alle Plugins aktuell, alle bekannten Exploits scheiterten, und der Bericht hatte trotzdem sechs handlungsrelevante Befunde.

6/27/2026

Ein Plugin kann aktuell sein und trotzdem Datensätze an jeden ausgeben

Ein vollständig gepatchtes Content-Management-System trug ein Plugin mit aktuellen Releases und zwölf Befunden. Das Muster war Autorisierung: Routen, die antworteten, bevor der Berechtigungs-Callback lief.

6/13/2026

Das Buchungsplugin ist das Produkt, und das Produkt ist eine Verwaltungsoberfläche

Ein Weiterbildungsträger mit Buchungsplugin legte mit dem Plugin dessen komplette Verwaltungsoberfläche frei: Exporte, Teilnehmerdaten, Datei-Uploads und ein unauthentifizierter Cron.

5/30/2026

Zwanzig Befunde, eine Plattform: Wie Volumen die Behebungsreihenfolge verändert

Ein Industrielieferant mit grosser Content-Oberfläche ergab zwanzig Befunde in sieben Kategorien. Der Wert lag in der Reihenfolge, nicht in der Anzahl.

5/9/2026

WordPress-Benutzer-Enumeration ist nicht der Befund, sie ist der Multiplikator

Eine Steuerberatungskanzlei legte jeden Konto-Slug über ihre öffentliche REST-API offen, lieferte keinerlei Security-Header und liess das Login ohne Rate-Limit laufen.