hafenstudios entwickelt WordPress-Plugins und Themes. Sicherheitslücken passieren jedem, der Software schreibt – entscheidend ist, wie schnell und wie offen damit umgegangen wird. Wer eine Schwachstelle findet, bekommt hier einen klaren Weg und eine verbindliche Antwortzeit.

So melden Sie eine Schwachstelle

Schicken Sie Ihre Meldung an unsere Sicherheitsadresse:

Hilfreich ist eine Meldung, die das betroffene Produkt samt Version nennt, beschreibt, wie sich das Problem nachvollziehen lässt, und die mögliche Auswirkung einordnet.

Wer möchte, kann verschlüsselt schreiben; einen Schlüssel stellen wir auf Anfrage bereit. Meldungen sind ausdrücklich auch anonym möglich.

Was Sie von uns erwarten können

  • Eingangsbestätigung innerhalb von zwei Werktagen.
  • Erste fachliche Einschätzung innerhalb von fünf Werktagen.
  • Laufende Information über den Stand der Behebung.
  • Nennung als Finder in den Release-Notes, sofern gewünscht.

Was wir von Ihnen erbitten

  • Geben Sie uns angemessene Zeit zur Behebung, bevor Sie Einzelheiten veröffentlichen – üblich sind 90 Tage.
  • Greifen Sie nicht auf fremde Daten zu und verändern oder löschen Sie nichts.
  • Testen Sie nach Möglichkeit auf einer eigenen Installation, nicht auf Websites Dritter.
  • Nutzen Sie keine Angriffe, die den Betrieb stören – etwa Überlastungsangriffe oder Social Engineering.

Geltungsbereich

Diese Richtlinie gilt für alle von hafenstudios veröffentlichten Plugins und Themes sowie für die folgenden Websites:

hafenstudios.com

app.kurato.cloud

api.kurato.cloud

kurato.cloud

Nicht erfasst sind Dienste Dritter, die auf unseren Seiten eingebunden sind.

Kein Bug-Bounty-Programm

Wir zahlen derzeit keine Prämien. Wir sagen aber Antwort, Behebung und – auf Wunsch – Nennung zu.

Wer eine gefundene Lücke verantwortungsvoll meldet, muss keine rechtlichen Schritte von uns befürchten. Meldungen im Rahmen dieser Regeln betrachten wir als erwünschten Beitrag zur Sicherheit.

Cyber Resilience Act

Als Hersteller von Produkten mit digitalen Elementen unterliegen wir der Verordnung (EU) 2024/2847. Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden wir ab dem 11. September 2026 über die dafür vorgesehene Plattform der ENISA innerhalb der gesetzlichen Fristen.

Diese Seite ist zugleich unsere Richtlinie zur koordinierten Offenlegung von Schwachstellen.

Maschinenlesbar steht der Sicherheitskontakt zusätzlich unter /.well-known/security.txt nach RFC 9116.

Stand: 1. August 2026

← Zurück zur Startseite