Lagebild
-
Sofort GNU libc
GNU libc
WID-SEC-2026-1190Betrifft Sie, wenn Sie einen Linux-Server betreiben. GNU libc ist auf jedem davon vorhanden.
Die C-Standardbibliothek ist das Fundament unter nahezu jedem Programm auf einem Linux-Server. Ein entfernter, anonymer Angreifer kann hier Dateien manipulieren, einen Dienst lahmlegen oder weitere, nicht genauer spezifizierte Angriffe durchführen. Wenn die Basis wackelt, wackelt alles darüber.
Für diese Lücke ist keine Zwischenlösung bekannt, es hilft nur das Update.
Aktualisieren Sie glibc über den Paketmanager Ihrer Distribution und starten Sie betroffene Dienste neu.
- Betroffen
- GNU libc
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- Fri, 07 Aug 2026 11:21:05 GMT
Quellen: BSI CERT-Bund
-
Sofort OpenSSL
OpenSSL
WID-SEC-2026-1852Betrifft Sie, wenn Sie OpenSSL einsetzen. Das tun Sie, weil es unter allem liegt.
OpenSSL liegt unter jedem Dienst auf diesen Servern. Die Meldung beschreibt entfernte Codeausführung und die Umgehung von Sicherheitsmaßnahmen. Das betrifft nicht einen Dienst, sondern das Fundament des gesamten Stacks.
Die Quelle nennt keine einzelnen CVE-Nummern, keinen CVSS-Wert und keine spezifischen Versionen. Das BSI stuft die Schwere als hoch ein. Für diese Meldung ist keine Überbrückung bekannt, es hilft nur das Update.
Aktualisieren Sie OpenSSL auf die neueste Version, die Ihr Paketmanager anbietet. Starten Sie danach alle Dienste neu, die dagegen gelinkt sind.
- Betroffen
- OpenSSL
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- Thu, 06 Aug 2026 09:43:33 GMT
Quellen: BSI CERT-Bund
-
Diese Woche NGINX NGINX Plus
NGINX Plus
WID-SEC-2026-2383Betrifft Sie, wenn Sie NGINX Plus als Webserver einsetzen und die Installation seit dem letzten Update nicht angefasst wurde.
NGINX Plus ist die kommerzielle Variante des Webservers, den ich selbst betreibe. Die Meldung beschreibt mehrere Schwachstellen, die zusammen entfernte Codeausführung, Datenmanipulation, Denial of Service und Informationsoffenlegung erlauben. Das ist ein breites Spektrum, und es betrifft den Webserver direkt, nicht nur ein optionales Modul am Rand.
Für diese Lücken ist keine Zwischenlösung bekannt, es hilft nur das Update.
Aktualisieren Sie NGINX Plus auf die aktuelle Version, sobald Ihr Support-Zugang die Pakete bereitstellt.
- Betroffen
- NGINX NGINX Plus
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- Thu, 06 Aug 2026 08:51:38 GMT
Quellen: BSI CERT-Bund
-
Diese Woche WordPress
WordPress Core
WID-SEC-2026-2701Betrifft Sie, wenn Sie WordPress einsetzen. Das tun alle meine Kunden.
Ein Angreifer kann mehrere Schwachstellen in WordPress ausnutzen, um einen Cross-Site Scripting Angriff durchzuführen, um seine Privilegien zu erhöhen, um Informationen offenzulegen, und um Sicherheitsvorkehrungen zu umgehen.
Der Datensatz nennt keine konkreten Versionen, keinen CVE-Eintrag und keine Fix-Version. Das BSI stuft die Lage als hoch ein. Im WordPress-Kern sind XSS und Privilegieneskalation selten allein, sie lassen sich verketten. Das macht die Sache relevant, auch wenn einzelne Bewertungen fehlen.
Aktualisieren Sie WordPress auf die aktuell verfügbare Version. Prüfen Sie danach, ob das Update durchgelaufen ist.
- Betroffen
- WordPress
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- Fri, 07 Aug 2026 10:21:06 GMT
Quellen: BSI CERT-Bund
-
Diese Woche OpenSSL
OpenSSL
WID-SEC-2024-1240Betrifft Sie, wenn Sie OpenSSL auf einem Server betreiben. Das tun Sie, weil es unter allem liegt.
OpenSSL liegt unter jedem Dienst auf meinen Systemen. Die Meldung beschreibt einen entfernten, anonymen Angreifer, der Code ausführen, Daten manipulieren, Informationen offenlegen und Dienste lahmlegen kann. Das betrifft das gesamte Fundament des Stacks, nicht eine einzelne Anwendung.
Für diese Lücke ist keine Zwischenlösung bekannt, es hilft nur das Update.
OpenSSL aktualisieren und alle Dienste neu starten, die dagegen gelinkt sind.
- Betroffen
- OpenSSL
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- Thu, 06 Aug 2026 09:41:11 GMT
Quellen: BSI CERT-Bund
-
Diese Woche FormGent – Next-Gen AI Form Builder for WordPress with Multi-Step, Quizzes, Payments & More
FormGent – Next-Gen AI Form Builder for WordPress with Multi-Step, Quizzes, Payments & More
CVE-2025-15028Betrifft Sie, wenn Sie das Plugin FormGent einsetzen und Formulare für Besucher offen stehen. Das ist der Normalfall.
Das Plugin nimmt Eingaben aus Formularfeldern nicht ausreichend heraus und gibt sie ungesichert wieder. Wer ein Formular abschickt, kann Skripte hinterlegen, die im Browser desjenigen laufen, der die Einreichung später ansieht. Im schlimmsten Fall ist das ein Administrator.
Die Schwachstelle ist unauthentifiziert, aber die Ausnutzung erfordert, dass jemand das eingeschleuste Skript aufruft. Das senkt die Wahrscheinlichkeit, ändert aber nichts daran, dass ein Fremder ohne Konto schadhaften Code ablegen kann.
Aktualisieren Sie das Plugin auf die neueste Version. Gibt der Datensatz keine Überbrückung her, dann gilt genau das: Es hilft nur das Update.
- Betroffen
- FormGent – Next-Gen AI Form Builder for WordPress with Multi-Step, Quizzes, Payments & More
- CVSS
- 7.2
Quelle security@wordfence.com - Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 8.8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 2026-08-05
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Element Pack Addons for Elementor – Elementor Widgets, Elementor Templates, Elementor Addons
Element Pack Addons for Elementor
CVE-2026-0673Betrifft Sie, wenn Sie das Plugin Element Pack Addons for Elementor einsetzen und das mitgelieferte Kontaktformular erreichbar ist.
Das Kontaktformular des Plugins schreibt Benutzereingaben ungeprüft in die Mail-Header. Wer das Formular abschickt, kann zusätzliche Header-Zeilen einschleusen und das Formular für eigene Zwecke missbrauchen. Dazu braucht niemand ein Konto.
Aktualisieren Sie das Plugin auf die neueste Version. Wenn Sie das Kontaktformular nicht nutzen, deaktivieren Sie das Widget in den Elementor-Einstellungen.
Plugin aktualisieren, bei ungenutztem Formular das Widget deaktivieren.
- Betroffen
- Element Pack Addons for Elementor – Elementor Widgets, Elementor Templates, Elementor Addons
- CVSS
- 5.3
Quelle security@wordfence.com - Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 11.3 - Art
- CWE-93
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 2026-08-06
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort TrueBooker – Appointment Booking and Scheduler System
TrueBooker
CVE-2026-13161Betrifft Sie, wenn Sie das Plugin TrueBooker in Version 1.2.2 oder früher einsetzen und die Buchungsseite öffentlich erreichbar ist.
Eine SQL-Injection über einen Parameter, der unauthentifiziert erreichbar ist. Der Schutz durch eine Nonce reicht nicht, weil die Nonce auf der Buchungsseite für jeden Besucher sichtbar ist. Ein Fremder kann die Datenbank auslesen, ohne ein Konto.
Aktualisieren Sie auf die neueste Version. Gibt der Datensatz keine Überbrückung her, dann gilt das hier: Für diese Lücke ist keine Zwischenlösung bekannt, es hilft nur das Update.
Aktualisieren Sie das Plugin auf die neueste Version. Für diese Lücke ist keine Zwischenlösung bekannt, es hilft nur das Update.
- Betroffen
- TrueBooker – Appointment Booking and Scheduler System
- CVSS
- 7.5
Quelle security@wordfence.com - Ausnutzung wahrscheinlich
- 0,45 %
Perzentil 37.2 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 2026-07-27
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
596 geprüft und verworfen, mit Begründung
- 160 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 11 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 8 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 7 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 6 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 5 MeldungenKein Java-Anwendungsserver im Bestand.
- 1 MeldungenBetreibt unter meinen Kunden niemand.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namSamba wird in Georges Umgebung nicht betrieben und ist dort selten, daher betrifft dieser Vorgang die Kunden nicht.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldungen sind häufig und meist lokale Rechteausweitung, was auf Georges gehärteten Systemen ohne unbefugte Konten keine akute Handlungsnotwendigkeit darstellt.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit Denial of Service und nicht spezifizierten Auswirkungen, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit Denial of Service und nicht spezifizierten Auswirkungen, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit Denial of Service und nicht spezifizierten Auswirkungen, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit lokalem Angreifer und nicht spezifizierten Angriffen, was auf Georges gehärteten Systemen ohne unbefugte Konten keine akute Handlungsnotwendigkeit darstellt.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit Denial of Service und Datenmanipulation, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit nicht spezifizierten Angriffen und möglicher Denial-of-Service-Bedingung, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit nicht spezifizierten Angriffen und möglicher Denial-of-Service-Bedingung, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit nicht spezifizierten Angriffen und möglicher Denial-of-Service-Bedingung, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit nicht spezifizierten Angriffen und möglicher Denial-of-Service-Bedingung, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit nicht spezifizierten Angriffen und möglicher Denial-of-Service-Bedingung, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit nicht spezifizierten Angriffen und möglicher Denial-of-Service-Bedingung, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit nicht spezifizierten Angriffen und möglicher Denial-of-Service-Bedingung, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit nicht spezifizierten Angriffen und möglicher Denial-of-Service-Bedingung, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit nicht spezifizierten Angriffen und möglicher Denial-of-Service-Bedingung, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit Denial of Service und potenzieller Codeausführung, aber ohne spezifische entfernte Angriffsvektoren, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit lokalem Angreifer und Rechteausweitung, was auf Georges gehärteten Systemen ohne unbefugte Konten keine akute Handlungsnotwendigkeit darstellt.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit lokalem Angreifer und Administratorrechten, was auf Georges gehärteten Systemen ohne unbefugte Konten keine akute Handlungsnotwendigkeit darstellt.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namdnsmasq wird in Georges Umgebung nicht betrieben, daher betrifft dieser Vorgang die Kunden nicht.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit lokalem Angreifer und Administratorrechten, was auf Georges gehärteten Systemen ohne unbefugte Konten keine akute Handlungsnotwendigkeit darstellt.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namUnbound wird in Georges Umgebung nicht betrieben, daher betrifft dieser Vorgang die Kunden nicht.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit lokalem Angreifer und Privilegieneskalation, was auf Georges gehärteten Systemen ohne unbefugte Konten keine akute Handlungsnotwendigkeit darstellt.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit Denial of Service und nicht spezifizierten Auswirkungen, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.
- bsi:https://wid.cert-bund.de/portal/wid/securityadvisory?namLinux-Kernel-Meldung mit Denial of Service und nicht spezifizierten Auswirkungen, was auf Georges Systemen ohne lokale Angreifer keine akute Relevanz hat.