Security incident at OpenSprinkler.com (USA) – OpenSprinklerShop.de not affected

Important in advance: This security incident only affects the US website OpenSprinkler.com and the cloud services operated there. OpenSprinklerShop.de is not affected by this. Your customer, order and payment data stored by us is stored on a separate infrastructure in Germany and was never part of the incident.

Our partner OpenSprinkler (USA) informed us of a security incident on its servers on July 26, 2026. We are providing this information here in German because some of our customers may have also created an account directly with OpenSprinkler.com or used OpenSprinkler's cloud services.

What happened?

Between July 20th and 25th, 2026, an unauthorized person used a WordPress security vulnerability to gain administrative access to the server on which OpenSprinkler.com, OpenThings.io and OpenGarage.io be hosted. OpenSprinkler discovered the incident on the morning of July 26th, patched the vulnerability, rebuilt the server from a clean backup, and has confirmed that the attacker no longer has access.

The full announcement (in English) can be found here: Data Breach Notice – Action Required for All Customers.

OpenSprinklerShop.de is not affected

Noch einmal in aller Deutlichkeit: Der Vorfall betrifft die Infrastruktur von OpenSprinkler in den USA – not unseren Shop. Ihre Daten bei OpenSprinklerShop.de (Name, Anschrift, Bestellungen, Zahlungsinformationen) sind hiervon not betroffen.

Betroffen sind ausschließlich Daten, die auf den US-Servern gespeichert waren – also nur dann, wenn Sie:

  • ein eigenes Konto bei OpenSprinkler.com angelegt haben,
  • Cloud Sync aktiviert haben, oder
  • ein OpenThings-Cloud-(OTC-)Token eingerichtet haben.

In diesen Fällen befanden sich auf dem betroffenen Server Ihr Name, Ihre E-Mail-Adresse und ein Passwort-Hash; bei Cloud-Sync-Nutzern zusätzlich eine verschlüsselte Kopie Ihrer Controller-Verbindungseinstellungen.

Was OpenSprinkler bereits unternommen hat

OpenSprinkler hat alle Passwörter der OpenSprinkler.com-Konten für ungültig erklärt und informiert alle betroffenen Nutzer per E-Mail – beginnend mit denjenigen, die ein OTC-Token besitzen oder Cloud Sync aktiviert haben.

Was Sie tun sollten

Wenn Sie ein eigenes Konto bei OpenSprinkler.com haben oder Cloud Sync bzw. OTC nutzen, empfehlen wir Ihnen, die Schritte aus der offiziellen Mitteilung zu befolgen:

  • Setzen Sie Ihr OpenSprinkler.com-Passwort zurück.
  • Ändern Sie das Passwort Ihres Controllers.
  • Erneuern Sie Ihr OTC-Token.

Wenn Sie diese Dienste nicht nutzen, müssen Sie nichts unternehmen.

Fragen?

Bei Fragen zum Vorfall selbst wenden Sie sich bitte direkt an OpenSprinkler: support@opensprinkler.com. Die offizielle Mitteilung sowie weitere Informationen finden Sie hier:

Selbstverständlich stehen wir Ihnen bei Rückfragen auch gern zur Verfügung.

Leave a Reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.