Meldung von Sicherheitslücken
Version vom 29. September 2026
Wenn Sie eine Sicherheitsschwäche (eine Sicherheitslücke) in ShieldWave oder in unserem WordPress-Plugin finden, schreiben Sie uns. Diese Richtlinie sagt, was sie umfasst, wie Sie eine Sicherheitslücke melden, was danach geschieht und unter welchen Bedingungen wir Ihrer Forschung zustimmen.
1. Wer verantwortlich ist und was die Richtlinie umfasst
1.1 Wer verantwortlich ist
ShieldWave und das Plugin werden von Radosław Fedorczuk betrieben, der unter der Firma ENSOMEDIA Radosław Fedorczuk tätig ist, ul. Chorwacka 33/42, 51-107 Wrocław, Polen, Steuernummer (NIP) 8952195742, EU-Umsatzsteuer-Identifikationsnummer PL8952195742, Unternehmensregisternummer (REGON) 381626230, eingetragen im polnischen Zentralregister und Informationssystem zur Wirtschaftstätigkeit (CEIDG), nachfolgend „ENSOMEDIA“ oder „wir“.
1.2 Geltungsbereich
Diese Richtlinie umfasst:
- die Website shieldwave.io und die von uns betriebenen Subdomains davon;
- die ShieldWave-API;
- das WordPress-Plugin „Ensomedia Security powered by shieldwave.io“ (auf WordPress.org: ensomedia-security), zusammen mit den Diensten unseres Servers, mit denen es sich verbindet.
2. Wie Sie eine Sicherheitslücke melden
Schreiben Sie an support@shieldwave.io mit „Security“ in der Betreffzeile. Sie können auf Englisch oder auf Polnisch schreiben.
Geben Sie in Ihrer Meldung bitte an:
- eine Beschreibung der Sicherheitslücke und ihrer möglichen Auswirkungen;
- wo sie liegt: die Adresse, die API-Funktion oder die Version des Plugins und von WordPress;
- die Schritte, mit denen wir das Problem nachvollziehen können;
- Belege, beschränkt auf das Nötige, ohne Daten anderer Personen;
- Datum und Uhrzeit Ihrer Forschung und die IP-Adresse, die Sie verwendet haben, damit wir sie von Angriffen unterscheiden können;
- wie wir Sie erreichen können und ob Sie in unserem Dank namentlich genannt werden möchten.
Sie können eine Sicherheitslücke auch über CERT Polska melden (Abschnitt 7). Wir verarbeiten die Daten in Ihrer Meldung, um sie zu bearbeiten; die Datenschutzerklärung nennt die Einzelheiten.
3. Was nach Ihrer Meldung geschieht
3.1 Antwort und Bewertung
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Werktagen.
- Wir bewerten die Meldung innerhalb von 10 Werktagen nach Eingang. Wir teilen Ihnen das Ergebnis mit: ob wir die Sicherheitslücke anerkennen, ihren Schweregrad und wann wir die Behebung planen.
- Wir teilen Ihnen mit, wenn die Behebung fertig ist. Wenn Sie möchten, können Sie sie prüfen, bevor Informationen über die Sicherheitslücke veröffentlicht werden.
Werktage sind Montag bis Freitag, außer gesetzlichen Feiertagen in Polen.
3.2 Zeitplan der Behebung
Wir bewerten den Schweregrad einer Sicherheitslücke mit der aktuellen Version des Common Vulnerability Scoring System (CVSS), derzeit 4.0. Die Fristen laufen ab dem Tag, an dem wir die Sicherheitslücke bestätigen.
| Schweregrad | CVSS-Wert | Behoben innerhalb von |
|---|---|---|
| Kritisch | 9,0 bis 10,0 | 7 Tagen |
| Hoch | 7,0 bis 8,9 | 30 Tagen |
| Mittel | 4,0 bis 6,9 | 60 Tagen |
| Niedrig | 0,1 bis 3,9 | 90 Tagen |
Beim Plugin bedeutet eine Behebung die Veröffentlichung eines Updates des Plugins. Braucht eine Behebung mehr Zeit, zum Beispiel weil sie von einem anderen Lieferanten abhängt, erklären wir Ihnen den Grund und nennen Ihnen ein neues Datum.
4. Koordinierte Offenlegung
- Bitte legen Sie Einzelheiten der Sicherheitslücke nicht vor dem mit uns vereinbarten Veröffentlichungsdatum offen.
- Das Standard-Veröffentlichungsdatum ist 90 Tage nach dem Tag Ihrer Meldung oder, wenn die Behebungsfrist in Abschnitt 3.2 später endet, der Tag nach ihrem Ende. Wir können ein früheres Datum vereinbaren, wenn die Behebung bereits verfügbar ist. Ein späteres Datum braucht Ihre Zustimmung.
- Wird die Sicherheitslücke aktiv ausgenutzt, dürfen wir die Informationen, die Nutzer zu ihrem Schutz brauchen, früher veröffentlichen. Wir teilen es Ihnen zuerst mit.
- Nach der Behebung veröffentlichen wir eine Beschreibung der Sicherheitslücke. Beim Plugin tun wir das im Änderungsprotokoll des Plugins auf WordPress.org und beantragen, wo es gerechtfertigt ist, eine CVE-Kennung.
5. Zustimmung zu Forschung nach dieser Richtlinie
5.1 Wozu wir zustimmen
Wir behandeln Forschung, die nach Treu und Glauben und im Einklang mit dieser Richtlinie durchgeführt wird, als autorisiert: als Betreiber der in Abschnitt 1.2 genannten Systeme stimmen wir ihr zu. Im Zusammenhang mit solcher Forschung
- werden wir keinen Strafantrag für Straftaten stellen, die das polnische Recht nur auf Antrag des Verletzten verfolgt (Artikel 267 § 5 und 268a § 3 des polnischen Strafgesetzbuchs, Kodeks karny);
- werden wir keinen zivilrechtlichen Anspruch gegen Sie geltend machen.
Wenn jemand anderes ein Verfahren wegen Forschung einleitet, die nach dieser Richtlinie durchgeführt wurde, bestätigen wir auf Ihre Bitte schriftlich, dass sie mit unserer Zustimmung durchgeführt wurde. Wenn Sie nicht sicher sind, ob eine geplante Handlung unter diese Richtlinie fällt, fragen Sie uns, bevor Sie beginnen.
5.2 Regeln für die Forschung
- Verwenden Sie nur Ihre eigenen Konten. Der Tarif Free genügt für die Forschung.
- Greifen Sie nicht auf Daten anderer Personen zu, und ändern oder löschen Sie sie nicht. Stoßen Sie auf solche Daten, hören Sie auf, kopieren Sie nicht mehr, als Sie zur Beschreibung des Problems brauchen, teilen Sie es uns mit und löschen Sie die Daten, wenn die Angelegenheit abgeschlossen ist.
- Stören Sie den Dienst nicht und belasten Sie ihn nicht übermäßig.
- Wenn Sie bei Ihrer Forschung ShieldWave-Prüfungen durchführen, prüfen Sie nur eigene Websites.
- Erforschen Sie das Plugin auf Ihrer eigenen WordPress-Installation.
- Nutzen Sie eine Sicherheitslücke nur so weit, wie zu ihrer Demonstration nötig.
- Melden Sie die Sicherheitslücke unverzüglich und legen Sie sie nicht vor dem Datum in Abschnitt 4 offen.
5.3 Grenzen der Zustimmung
Unsere Zustimmung und unsere Zusagen betreffen nur uns und die Systeme in Abschnitt 1.2. Sie erstrecken sich nicht auf Systeme anderer, einschließlich solcher, die wir nutzen, zum Beispiel die Zahlungsseiten von Stripe oder die Infrastruktur unseres Hosting-Anbieters. Sie binden nicht die Staatsanwaltschaft oder andere Behörden in Fällen von Straftaten, die der Staat von Amts wegen verfolgt. Sie binden auch nicht Behörden anderer Länder. Sie befreien Sie nicht von dem Recht, das für Sie gilt.
6. Was außerhalb dieser Richtlinie liegt
Die Zustimmung in Abschnitt 5 erstreckt sich nicht auf:
- Denial-of-Service-Angriffe (DoS) und andere Handlungen, die den Dienst stören;
- Social Engineering, einschließlich Phishing, gegen uns, unsere Kunden oder Nutzer;
- den Zugriff auf Daten oder Konten anderer Kunden;
- Handlungen, die physischen Zugang zu Geräten erfordern;
- Prüfungen der Websites unserer Kunden, einschließlich Websites, auf denen das Plugin läuft, oder das Richten von ShieldWave-Prüfungen auf Websites, die nicht Ihnen gehören;
- Forschung an Systemen anderer Unternehmen, die wir nutzen; melden Sie deren Sicherheitslücken diesen Unternehmen direkt.
7. CERT Polska
CERT Polska (CSIRT NASK) ist in Polen der Koordinator für die koordinierte Offenlegung von Sicherheitslücken (Artikel 26a des polnischen Gesetzes vom 5. Juli 2018 über das nationale Cybersicherheitssystem, Ustawa o krajowym systemie cyberbezpieczeństwa). Sie können eine Sicherheitslücke über das Formular von CERT Polska melden: https://incydent.cert.pl. Das Formular ermöglicht es Ihnen, anonym zu bleiben. Nutzen Sie diesen Weg vor allem, wenn wir nicht innerhalb der Fristen in Abschnitt 3 antworten oder wenn wir uns über die Bewertung der Sicherheitslücke oder das Veröffentlichungsdatum nicht einig sind. Wir arbeiten mit CERT Polska als Koordinator zusammen.
8. Dank
Wir zahlen keine Belohnungen. Wenn Sie möchten, danken wir Ihnen öffentlich in der Beschreibung der Behebung, mit Ihrem Namen oder einem Pseudonym.
9. Das Plugin und die Cyberresilienz-Verordnung
9.1 Hersteller
Hersteller des Plugins „Ensomedia Security powered by shieldwave.io“ im Sinne der Verordnung (EU) 2024/2847 (Cyberresilienz-Verordnung) ist ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, Polen. Die zentrale Kontaktstelle für die Sicherheit des Plugins ist support@shieldwave.io.
9.2 Sicherheitsupdates
- Sicherheitsupdates sind kostenlos.
- Wir veröffentlichen sie im Plugin-Verzeichnis von WordPress.org, von wo sie in Ihr WordPress-Dashboard gelangen.
- Jedes Sicherheitsupdate wird von einer Beschreibung begleitet, was es behebt und was Sie tun sollten.
- Wir veröffentlichen Behebungen in der neuesten Version des Plugins, halten Sie es daher aktuell.
9.3 Support-Zeitraum
Wir veröffentlichen Sicherheitsupdates für mindestens 5 Jahre ab der Veröffentlichung der Version 1.0.0 (September 2026), also mindestens bis September 2031.
9.4 Meldung aktiv ausgenutzter Sicherheitslücken und schwerwiegender Vorfälle
Aktiv ausgenutzte Sicherheitslücken des Plugins und schwerwiegende Vorfälle, die seine Sicherheit betreffen, melden wir über die einheitliche Meldeplattform der Agentur der Europäischen Union für Cybersicherheit (ENISA) an CSIRT NASK als Koordinator. Wir tun das innerhalb der Fristen des Artikels 14 der Cyberresilienz-Verordnung: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden, danach ein Abschlussbericht. Wir informieren außerdem die Nutzer des Plugins über die Sicherheitslücke oder den Vorfall und darüber, was sie tun können, um die Auswirkungen zu begrenzen.
10. Änderungsverlauf
- 29. September 2026: neue Fassung. Sie ersetzt die Richtlinie zur Meldung von Sicherheitslücken vom Februar 2026, die „ShieldWave Pro“ beschrieb. Die neue Fassung umfasst das WordPress-Plugin, nennt eine einzige Kontaktadresse, nennt CERT Polska als Koordinator und beschreibt die Pflichten des Herstellers des Plugins.