Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Zur Kenntnis Wordfence
AI Engine – The Chatbot, AI Framework & MCP for WordPress
CVE-2026-15988Betrifft Sie, wenn Sie das Plugin AI Engine in einer Version bis einschließlich 3.6.5 einsetzen.
Ein Angreifer kann einen Administrator Ihrer Website dazu verleiten, auf einen präparierten Link zu klicken. Tut er das, wird ohne sein Wissen ein neues Administratorkonto mit vom Angreifer gewählten Zugangsdaten angelegt. Die Lücke entsteht, weil eine Sicherheitsabfrage, der Nonce, bei einer bestimmten Funktion fehlt. Für sich genommen ist das eine klassische Cross-Site Request Forgery. In Kombination mit der Art, wie WordPress REST-Anfragen verarbeitet, wird daraus eine vollständige Rechteausweitung.
Der Angriff erfordert eine Handlung des Administrators. Das macht ihn weniger wahrscheinlich als eine Lücke ohne jedes Zutun, aber nicht harmlos. Ein gezielter Link in einer scheinbar seriösen E-Mail reicht.
Aktualisieren Sie das Plugin auf Version 3.6.6. Prüfen Sie anschließend Ihre Benutzerliste auf unbekannte Administratorkonten.
- Betroffen
- AI Engine – The Chatbot, AI Framework & MCP for WordPress
- Behoben in
- 3.6.6
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,22 %
Perzentil 12,2 - Art
- CWE-352
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Fluent Forms
CVE-2026-17571Betrifft Sie, wenn Sie Fluent Forms bis einschließlich 6.2.8 einsetzen.
Ein Angreifer kann Schadcode in der Anzeige unterbringen, wenn er jemanden dazu bringt, auf einen präparierten Link zu klicken. Eine Anmeldung ist dafür nicht nötig. Der Angriff bleibt auf den Browser desjenigen beschränkt, der klickt, und läuft im Kontext der eigenen Website ab. Das macht ihn weniger durchschlagend als eine Lücke, die ohne Zutun auskommt, aber er ist nicht harmlos.
Aktualisieren Sie auf 6.2.9.
- Betroffen
- Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder
- Behoben in
- 6.2.9
- CVSS
- 6.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 11,5 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Kadence Blocks
CVE-2026-18062Betrifft Sie, wenn Sie Kadence Blocks bis einschließlich 3.7.8.1 einsetzen und Personen mit Contributor-Rechten oder höher Beiträge verfassen können.
Ein gespeichertes Cross-Site-Scripting im Identity Block. Ein Angreifer mit Contributor-Zugang kann Skripte hinterlegen, die ausgeführt werden, sobald jemand die Seite aufruft. Der Angriff setzt voraus, dass das Attribut urlTransparent im Block gesetzt ist. Ohne diesen Wert wird der fehlerhafte Codepfad nicht erreicht.
Die Lücke ist nicht von außen ausnutzbar, aber Contributor-Zugänge sind in Redaktionen und bei Kundenprojekten mit mehreren Benutzern üblich. Kadence Blocks ist weit verbreitet, daher nehme ich sie auf.
Aktualisieren Sie Kadence Blocks auf 3.7.8.2.
- Betroffen
- Kadence Blocks — Page Builder Toolkit for Gutenberg Editor
- Behoben in
- 3.7.8.2
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 10,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
SureForms
CVE-2026-7623Betrifft Sie, wenn Sie das Plugin SureForms in einer Version bis einschließlich 2.8.1 auf Ihrer WordPress-Seite haben und Benutzer mit der Rolle Contributor oder höher existieren.
Ein gespeichertes Cross-Site-Scripting über ein Block-Attribut. Ein Angreifer mit einem Contributor-Konto kann Skripte hinterlegen, die ausgeführt werden, sobald jemand die Seite aufruft. Die Hürde ist das Konto, aber die Rolle Contributor wird oft an Gastautoren vergeben, ohne dass man sie wie einen Administrator überwacht.
Aktualisieren Sie auf Version 2.8.2.
- Betroffen
- SureForms – Contact Form Builder, AI Forms, Payment Form, Survey & Quiz
- Behoben in
- 2.8.2
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 10,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Powerkit
CVE-2026-15644Betrifft Sie, wenn Sie das Plugin Powerkit in einer Version bis einschließlich 3.1.0 einsetzen und in Ihrem WordPress Benutzer mit der Rolle Contributor oder höher existieren.
Ein Angreifer mit einem Contributor-Konto kann über das Shortcode-Attribut 'style' schädliche Skripte in einer Seite ablegen. Besucht ein anderer Benutzer diese Seite, wird das Skript in dessen Browser ausgeführt. Das reicht, um Sitzungen zu übernehmen oder Administratoren zu Aktionen zu verleiten, die sie nicht wollten.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Sie setzt ein Konto voraus, aber die Hürde ist niedrig: Contributor ist die Rolle, die Sie einem Gastautor geben, damit er einen Entwurf abgeben kann.
Aktualisieren Sie Powerkit auf Version 3.1.1.
- Betroffen
- Powerkit – Supercharge your WordPress Site
- Behoben in
- 3.1.1
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 10,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Powerkit
CVE-2026-15645Betrifft Sie, wenn Sie das Plugin Powerkit in einer Version bis einschließlich 3.1.0 einsetzen und Personen mit der Rolle Contributor oder höher Zugriff auf Ihre Website haben.
Ein Angreifer mit einem Konto ab der Rolle Contributor kann über das Attribut des nav-Shortcodes ein Skript hinterlegen. Das Skript wird im Browser jedes Besuchers ausgeführt, der eine Seite mit diesem Shortcode aufruft. Der Schaden hängt davon ab, was der Angreifer mit dem Skript anstellt, aber die Tür ist offen.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Das ist eine Momentaufnahme und keine Garantie, dass sie nicht doch irgendwo ausgenutzt wird.
Aktualisieren Sie Powerkit auf Version 3.1.1.
- Betroffen
- Powerkit – Supercharge your WordPress Site
- Behoben in
- 3.1.1
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 10,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
GamiPress
CVE-2026-16091Betrifft Sie, wenn Sie GamiPress bis einschließlich Version 7.9.9.1 einsetzen und Benutzer mit mindestens einem Mitwirkenden-Konto haben.
Eine gespeicherte Cross-Site-Scripting-Lücke im Shortcode gamipress_rank. Ein angemeldeter Angreifer mit Mitwirkenden-Rechten oder mehr kann Skripte hinterlegen, die bei jedem Aufruf der betroffenen Seite im Browser des Besuchers ausgeführt werden.
Die Lücke ist für sich genommen mittelschwer, weil ein Konto nötig ist. Auf vielen WordPress-Installationen ist die Hürde Mitwirkender jedoch niedrig, und in Kombination mit einer anderen Lücke, die ein Konto verschafft, wird aus mittel schnell kritisch. Deshalb steht sie hier.
Aktualisieren Sie GamiPress auf Version 7.9.9.2. Eine andere Abhilfe nennt die Quelle nicht.
- Betroffen
- GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress
- Behoben in
- 7.9.9.2
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,20 %
Perzentil 10,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Powerkit – Supercharge your WordPress Site
CVE-2026-15649Betrifft Sie, wenn Sie das Plugin Powerkit in einer Version bis einschließlich 3.1.0 einsetzen und Benutzer mit der Rolle Contributor oder höher haben, denen Sie nicht blind vertrauen.
Ein Contributor kann über die Attribute eines Shortcodes gespeichertes JavaScript in einer Seite ablegen. Sobald jemand diese Seite aufruft, läuft das Skript im Browser des Besuchers. Der Angreifer braucht dafür ein Konto, aber nur mit der niedrigen Contributor-Rolle. Ein aktiver Missbrauch in freier Wildbahn ist derzeit nicht bekannt, die Schwachstelle ist aber öffentlich dokumentiert.
Aktualisieren Sie Powerkit auf Version 3.1.1. Die Quelle nennt keine Überbrückung, die das Einschleusen ohne Update verhindert.
- Betroffen
- Powerkit – Supercharge your WordPress Site
- Behoben in
- 3.1.1
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,20 %
Perzentil 10,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
GamiPress
CVE-2026-16090Betrifft Sie, wenn Sie GamiPress bis einschließlich Version 7.9.9.1 einsetzen und Benutzer mit der Rolle 'Mitwirkender' oder höher Zugriff auf Ihre Seite haben.
Ein gespeichertes Cross-Site-Scripting im Shortcode gamipress_achievement. Ein angemeldeter Benutzer mit mindestens Mitwirkenden-Rechten kann Skripte hinterlegen, die ausgeführt werden, sobald jemand die manipulierte Seite aufruft. Die WordPress-eigene Filterung greift nicht, weil der Wert in einem Shortcode-Attribut liegt und nicht als HTML-Tag.
Aktualisieren Sie auf die nächste verfügbare Version nach 7.9.9.1. Ist noch kein Update erschienen, deaktivieren Sie das Plugin, bis der Hersteller nachbessert.
- Betroffen
- GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress
- Behoben in
- 7.9.9.2
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Easy Property Listings
CVE-2026-16684Betrifft Sie, wenn Sie Easy Property Listings bis einschließlich Version 3.5.24 einsetzen und Benutzerkonten mit mindestens Abonnentenrechten vergeben, auch an Fremde.
Ein Angreifer mit einem eigenen Konto, und sei es nur ein Abonnent, kann im Feld für die Facebook-Kontaktmethode ein Skript hinterlegen. Das Plugin bereinigt die Eingabe nicht ausreichend. Besucht jemand eine Seite, auf der dieses Feld angezeigt wird, läuft das Skript im Browser des Besuchers. Was der Angreifer damit anstellt, hängt von seinem Skript ab, aber die Tür steht offen.
Aktualisieren Sie auf Version 3.5.25. Die Quelle nennt keine Überbrückung, die das Feld absichert, solange das Update nicht eingespielt ist.
- Betroffen
- Easy Property Listings
- Behoben in
- 3.5.25
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
383 geprüft und verworfen, mit Begründung
- 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 4 MeldungenKein Java-Anwendungsserver im Bestand.
- 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
- CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
- CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
- CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
- CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
- CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
- CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
- CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
- CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
- CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
- CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
- CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
- CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
- CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
- CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.