Am 21. Juli 2026 drangen Unbekannte über eine WordPress‑Schwachstelle in die Website der Obermain Therme ein. Die Seite wurde verunstaltet, zugleich gelangten die Angreifer vermutlich in die Kundendatenbank; dort blieb Schadsoftware bis zum 6. August unentdeckt. Potenziell betroffen sind Namen, Adressen, E‑Mails, Telefonnummern, Geburtsdaten und Bestellhistorien; Bankdaten und Passwörter waren verschlüsselt.
Der Zweckverband Thermalsolbad Bad Staffelstein meldete den Vorfall am 7. August an den Bayerischen Datenschutzbeauftragten und informierte Kunden am 12. August. Zugänge wurden gesperrt, Passwörter geändert, die Website offline genommen und ein Sicherheitsdienstleister beauftragt. Der Shop ist wieder abgesichert. Kunden sollen Passwörter wechseln und bei verdächtigen E‑Mails wachsam bleiben. Ein Missbrauch ist bislang nicht bekannt.