Meldung von Sicherheitslücken

Version vom 29. September 2026

Wenn Sie eine Sicherheitsschwäche (eine Sicherheitslücke) in ShieldWave oder in unserem WordPress-Plugin finden, schreiben Sie uns. Diese Richtlinie sagt, was sie umfasst, wie Sie eine Sicherheitslücke melden, was danach geschieht und unter welchen Bedingungen wir Ihrer Forschung zustimmen.

1. Wer verantwortlich ist und was die Richtlinie umfasst

1.1 Wer verantwortlich ist

ShieldWave und das Plugin werden von Radosław Fedorczuk betrieben, der unter der Firma ENSOMEDIA Radosław Fedorczuk tätig ist, ul. Chorwacka 33/42, 51-107 Wrocław, Polen, Steuernummer (NIP) 8952195742, EU-Umsatzsteuer-Identifikationsnummer PL8952195742, Unternehmensregisternummer (REGON) 381626230, eingetragen im polnischen Zentralregister und Informationssystem zur Wirtschaftstätigkeit (CEIDG), nachfolgend „ENSOMEDIA“ oder „wir“.

1.2 Geltungsbereich

Diese Richtlinie umfasst:

2. Wie Sie eine Sicherheitslücke melden

Schreiben Sie an support@shieldwave.io mit „Security“ in der Betreffzeile. Sie können auf Englisch oder auf Polnisch schreiben.

Geben Sie in Ihrer Meldung bitte an:

Sie können eine Sicherheitslücke auch über CERT Polska melden (Abschnitt 7). Wir verarbeiten die Daten in Ihrer Meldung, um sie zu bearbeiten; die Datenschutzerklärung nennt die Einzelheiten.

3. Was nach Ihrer Meldung geschieht

3.1 Antwort und Bewertung

Werktage sind Montag bis Freitag, außer gesetzlichen Feiertagen in Polen.

3.2 Zeitplan der Behebung

Wir bewerten den Schweregrad einer Sicherheitslücke mit der aktuellen Version des Common Vulnerability Scoring System (CVSS), derzeit 4.0. Die Fristen laufen ab dem Tag, an dem wir die Sicherheitslücke bestätigen.

SchweregradCVSS-WertBehoben innerhalb von
Kritisch9,0 bis 10,07 Tagen
Hoch7,0 bis 8,930 Tagen
Mittel4,0 bis 6,960 Tagen
Niedrig0,1 bis 3,990 Tagen

Beim Plugin bedeutet eine Behebung die Veröffentlichung eines Updates des Plugins. Braucht eine Behebung mehr Zeit, zum Beispiel weil sie von einem anderen Lieferanten abhängt, erklären wir Ihnen den Grund und nennen Ihnen ein neues Datum.

4. Koordinierte Offenlegung

5. Zustimmung zu Forschung nach dieser Richtlinie

5.1 Wozu wir zustimmen

Wir behandeln Forschung, die nach Treu und Glauben und im Einklang mit dieser Richtlinie durchgeführt wird, als autorisiert: als Betreiber der in Abschnitt 1.2 genannten Systeme stimmen wir ihr zu. Im Zusammenhang mit solcher Forschung

Wenn jemand anderes ein Verfahren wegen Forschung einleitet, die nach dieser Richtlinie durchgeführt wurde, bestätigen wir auf Ihre Bitte schriftlich, dass sie mit unserer Zustimmung durchgeführt wurde. Wenn Sie nicht sicher sind, ob eine geplante Handlung unter diese Richtlinie fällt, fragen Sie uns, bevor Sie beginnen.

5.2 Regeln für die Forschung

5.3 Grenzen der Zustimmung

Unsere Zustimmung und unsere Zusagen betreffen nur uns und die Systeme in Abschnitt 1.2. Sie erstrecken sich nicht auf Systeme anderer, einschließlich solcher, die wir nutzen, zum Beispiel die Zahlungsseiten von Stripe oder die Infrastruktur unseres Hosting-Anbieters. Sie binden nicht die Staatsanwaltschaft oder andere Behörden in Fällen von Straftaten, die der Staat von Amts wegen verfolgt. Sie binden auch nicht Behörden anderer Länder. Sie befreien Sie nicht von dem Recht, das für Sie gilt.

6. Was außerhalb dieser Richtlinie liegt

Die Zustimmung in Abschnitt 5 erstreckt sich nicht auf:

7. CERT Polska

CERT Polska (CSIRT NASK) ist in Polen der Koordinator für die koordinierte Offenlegung von Sicherheitslücken (Artikel 26a des polnischen Gesetzes vom 5. Juli 2018 über das nationale Cybersicherheitssystem, Ustawa o krajowym systemie cyberbezpieczeństwa). Sie können eine Sicherheitslücke über das Formular von CERT Polska melden: https://incydent.cert.pl. Das Formular ermöglicht es Ihnen, anonym zu bleiben. Nutzen Sie diesen Weg vor allem, wenn wir nicht innerhalb der Fristen in Abschnitt 3 antworten oder wenn wir uns über die Bewertung der Sicherheitslücke oder das Veröffentlichungsdatum nicht einig sind. Wir arbeiten mit CERT Polska als Koordinator zusammen.

8. Dank

Wir zahlen keine Belohnungen. Wenn Sie möchten, danken wir Ihnen öffentlich in der Beschreibung der Behebung, mit Ihrem Namen oder einem Pseudonym.

9. Das Plugin und die Cyberresilienz-Verordnung

9.1 Hersteller

Hersteller des Plugins „Ensomedia Security powered by shieldwave.io“ im Sinne der Verordnung (EU) 2024/2847 (Cyberresilienz-Verordnung) ist ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, Polen. Die zentrale Kontaktstelle für die Sicherheit des Plugins ist support@shieldwave.io.

9.2 Sicherheitsupdates

9.3 Support-Zeitraum

Wir veröffentlichen Sicherheitsupdates für mindestens 5 Jahre ab der Veröffentlichung der Version 1.0.0 (September 2026), also mindestens bis September 2031.

9.4 Meldung aktiv ausgenutzter Sicherheitslücken und schwerwiegender Vorfälle

Aktiv ausgenutzte Sicherheitslücken des Plugins und schwerwiegende Vorfälle, die seine Sicherheit betreffen, melden wir über die einheitliche Meldeplattform der Agentur der Europäischen Union für Cybersicherheit (ENISA) an CSIRT NASK als Koordinator. Wir tun das innerhalb der Fristen des Artikels 14 der Cyberresilienz-Verordnung: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden, danach ein Abschlussbericht. Wir informieren außerdem die Nutzer des Plugins über die Sicherheitslücke oder den Vorfall und darüber, was sie tun können, um die Auswirkungen zu begrenzen.

10. Änderungsverlauf