Click to Pray ist laut Eigenauskunft „die Gebets-App des Papstes, die Ihnen hilft, für die Herausforderungen der Menschheit und die Mission der Kirche zu beten“. In sieben Sprachen und zusätzlich zur App-Version (iOS/Android) auf verschiedenen Social-Media-Plattformen stellen die Betreiber seit 2019 entsprechende Inhalte zur Verfügung. Schwachstelle in Click to Pray entdeckt Eine Sicherheitslücke in Click to Pray machte es allerdings in den vergangenen Monaten möglich, auf die Daten der rund 700.000 App-Nutzer:innen zuzugreifen. Entdeckt worden war die Schwachstelle Anfang Januar 2026 von der Sicherheitsforscherin „Bobdahacker“, wie es bei all-about-security.de heißt. Top-Artikel Diese fand heraus, dass sich die Daten beliebiger Konten anhand einer numerischen Nutzer:innen-ID über eine Schnittstelle der App abrufen ließen. Entsprechende Zugriffsrechte waren dabei offenbar nicht notwendig. In Fachkreisen wird dies als Insecure Direct Object Reference bezeichnet und gilt als eine der bekanntesten Schwachstellen bei der Zugriffskontrolle in Web-Anwendungen. Daten für Phishing-Attacken missbrauchbar Über diese Sicherheitslücke ließen sich etwa E-Mail-Adresse, Vor- und Nachname, Geburtsdatum oder die Rolle der Nutzer:innen in der App auslesen. Diese Informationen könnten von Cyberkriminellen für gezielte Phishing-Attacken verwendet werden, so „Bobdahacker“. Insbesondere, weil ein großer Teil der Nutzer:innen älter und mit digitalen Themen weniger vertraut sein dürfte. Darüber hinaus fanden sich zwei weitere Mängel. So wurde beim Registrierungsprozess der Bestätigungscode für die E-Mail-Verifizierung direkt per Serverantwort ausgegeben. Dadurch ließen sich Konten ohne Zugriff auf die dazugehörige E-Mail-Adresse verifizieren. Und: Der E-Mail-Versand der App war fehlerhaft authentifiziert. Gängige E-Mail-Programme stuften die versendeten Nachrichten entsprechend als potenziell gefälscht ein – wodurch sie sich auch kaum von nachgeahmten E-Mails unterscheiden ließen. Empfohle...
First seen: 2026-07-27 10:24
Last seen: 2026-07-27 12:27