Sicherheitsvorfall auf BeNe - Aktualisierung

28.07.2026

Wir möchten Sie über den aktuellen Stand des Sicherheitsvorfalls auf der Vernetzungsplattform BeNe informieren.

Die technische Prüfung des Vorfalls ist inzwischen abgeschlossen und die Auswertung weitgehend erfolgt. Nach aktueller Erkenntnislage erfolgte der unbefugte Zugriff durch das Zusammenspiel und die Ausnutzung zweier vom Bundesamt für Sicherheit in der Informationstechnik (BSI) beschriebenen WordPress-Sicherheitslücken. Diese Sicherheitslücken ermöglichten einen Zugriff auf die Plattform ohne Anmeldung im System und ohne Kenntnis oder Kompromittierung von Administratoren-Passwörtern. 

Die empfohlenen Sicherheitsupdates wurden umgesetzt und die betroffenen Sicherheitslücken geschlossen. Die im Zuge des Angriffs angelegten unberechtigten Administratorenkonten wurden identifiziert und entfernt. Darüber hinaus wurden Protokolldaten, Nutzerkonten, Serverprozesse und der Servercode umfassend untersucht. Dabei haben sich keine Hinweise ergeben, dass Inhalte der Plattform manipuliert oder zusätzlicher Schadcode dauerhaft auf dem System hinterlassen wurde.

Es bleibt weiterhin davon auszugehen, dass der Großteil der sich im System befindlichen Daten aus der Datenbank verschlüsselt abgeflossen ist. Die auf BeNe verwendeten Verfahren zur Passwortsicherheit sowie zur Verschlüsselung der privaten Foren und privaten Nachrichten entsprechen den aktuellen Vorgaben und Empfehlungen des BSI: Passwörter werden nicht im Klartext gespeichert und Anforderungen an Länge und Komplexität des Passwortes können durch Nutzende beim Anlegen eines Accounts nicht umgangen werden. Nach gegenwärtigem Kenntnisstand ist bei ausreichend starken Passwörtern eine Entschlüsselung der gespeicherten Daten aus den privaten Bereichen technisch kaum möglich. Unabhängig davon empfehlen wir weiterhin, Passwörter vorsorglich zu ändern, sofern diese auch bei anderen Diensten verwendet werden.

Die Plattform bleibt bis auf Weiteres offline geschaltet. Die EKD hat inzwischen Strafanzeige gegen Unbekannt gestellt. Eine Entscheidung darüber, wann die Plattform wieder in Betrieb genommen wird, wird nicht ohne ausführliche Beratung des Beteiligungsforum getroffen. 

Die Hinweise zur Vorsicht bei unerwarteten E-Mails gelten weiterhin:
Öffnen Sie keine verdächtigen Anhänge und geben Sie keine Zugangsdaten weiter. BeNe und die EKD werden Sie im Zusammenhang mit diesem Vorfall niemals per E-Mail nach Ihrem Passwort fragen.

Wir informieren an dieser Stelle, sobald neue Informationen vorliegen.

Bei Fragen wenden Sie sich gerne an den Infoservice der EKD unter info@ekd.de oder der kostenfreien Telefonnummer 0800 - 50 40 602
 


Stand 23.07.2026

Wir möchten Sie über den aktuellen Stand des Sicherheitsvorfalls informieren.

Die Vernetzungsplattform BeNe nutzt "WordPress", ein weltweit verbreitetes Content-Management-System. Dadurch war die Website wie Millionen anderer Internetseiten von zwei allgemeinen WordPress-Sicherheitslücken betroffen.

Mehr Informationen zu den Sicherheitslücken finden Sie in der Meldung des BSI vom Montag, den 20. Juli 2026: BSI - Bundesamt für Sicherheit in der Informationstechnik - Version 1.1: WordPress - Schwachstellen erlauben Remote Code Execution 
 

Es steht fest, dass die Sicherheitslücken für einen unbefugten Zugriff auf die Plattform genutzt wurden. Im Rahmen dieses Zugriffs wurden unberechtigte Administratorenaccounts angelegt, die identifiziert und entfernt wurden. Es wurden Protokolldaten, Nutzerkonten, laufende Serverprozesse und der Servercode eingehend auf Manipulationen geprüft.

Auf Basis der vorliegenden Erkenntnisse ist mit hoher Wahrscheinlichkeit davon auszugehen, dass Daten in größerem Ausmaß aus der Datenbank abgeflossen sind. Es ist deshalb auch mit hoher Wahrscheinlichkeit davon auszugehen, dass sich unter den abgeflossenen Daten auch die verschlüsselten Passwörter der Nutzenden und die, basierend auf den Passwörtern, verschlüsselten Beiträge in privaten Foren und die privaten Nachrichten befinden können. Gelingt es einem Angreifer, die Passwörter zu entschlüsseln, ist es möglich in einem zweiten Schritt auch die zugehörigen privaten Inhalte zu entschlüsseln.

Nach Muster und Umfang der Zugriffe handelt es sich mit sehr großer Wahrscheinlichkeit um einen automatisierten Bot-Angriff und nicht um einen gezielten Angriff auf BeNe.  Was genau abgerufen wurde, kann aktuell und aufgrund der datensparsamen Erfassungen im System nicht mit letzter Gewissheit festgestellt werden. Erfahrungsgemäß zielen Angriffe dieser Art bei WordPress zunächst auf Nutzendendaten und Passwörter ab. 

Was Sie jetzt tun sollten:

Es wird dringend empfohlen, dass falls Sie das Passwort, was Sie für BeNe verwenden, auch bei anderen Diensten verwenden, Sie dieses unverzüglich ändern. 

Die Hinweise zur Vorsicht bei unerwarteten E-Mails gelten weiterhin: Öffnen Sie keine verdächtigen Anhänge und geben Sie keine Zugangsdaten weiter. BeNe und die EKD werden Sie im Zusammenhang mit diesem Vorfall niemals per E-Mail nach Ihrem Passwort fragen.

Wir informieren an dieser Stelle, sobald neue Informationen vorliegen. 

Bei Fragen wenden Sie sich gerne an den Infoservice der EKD unter info@ekd.de oder der kostenfreien Telefonnummer 0800 - 50 40 602.  
 


Stand 22.07.2026

Es steht fest, dass die Sicherheitslücken für einen unbefugten Zugriff auf die Plattform genutzt wurden. Im Rahmen dieses Zugriffs wurden unberechtigte Administratorenaccounts angelegt, die identifiziert und entfernt wurden.

Es wurden Protokolldaten, Nutzerkonten, laufende Serverprozesse und der Servercode eingehend auf Manipulationen geprüft. Nach aktuellem Stand deutet die Auswertung darauf hin, dass Daten abgerufen wurden. Welche Daten konkret betroffen sind, lässt sich auf Basis der vorliegenden Protokolle noch nicht mit abschließender Sicherheit feststellen – die Untersuchung wird weiterhin fortgeführt.

Zur Frage, ob Inhalte aus privaten Foren und privaten Nachrichten betroffen sind, läuft die Untersuchung ebenfalls noch. Grundsätzlich sind die privaten Nachrichten und die privaten  Foren auf BeNe  durch die Verschlüsselung in der Datenbank und die Passwörter der Nutzer*innen geschützt.

Was Sie jetzt tun sollten:

Es wird empfohlen, Ihr BeNe-Passwort zu ändern, sobald die Plattform wieder erreichbar ist. Falls Sie dasselbe Passwort auch bei anderen Diensten verwenden, ändern Sie es dort bitte bereits jetzt.

Die Hinweise zur Vorsicht bei unerwarteten E-Mails gelten weiterhin: Öffnen Sie keine verdächtigen Anhänge und geben Sie keine Zugangsdaten weiter. BeNe und die EKD werden Sie im Zusammenhang mit diesem Vorfall niemals per E-Mail nach Ihrem Passwort fragen.

Wir informieren an dieser Stelle, sobald neue Informationen vorliegen. 
Bei Fragen wenden Sie sich gerne an den Infoservice der EKD unter info@ekd.de oder der kostenfreien Telefonnummer 0800 - 50 40 602.