Lagebild

544Meldungen gelesen
161betreffen Sie
383geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
10 von 161 Einträgen
  1. Zur Kenntnis Wordfence

    Cozy Blocks

    CVE-2026-15950

    Betrifft Sie, wenn Sie Cozy Blocks in einer Version bis einschließlich 2.2.11 einsetzen und Benutzer mit der Rolle Contributor oder höher haben.

    Ein authentifizierter Benutzer mit Contributor-Rechten kann schädliche Skripte in einem Block-Attribut ablegen. Die Eingabe wird nicht ausreichend bereinigt und die Ausgabe nicht maskiert, sodass das Skript im Browser anderer Besucher ausgeführt wird. Der Angreifer braucht ein Konto, aber nur mit der niedrigen Contributor-Rolle. Ein aktiver Exploit ist derzeit nicht bekannt, die Ausnutzungswahrscheinlichkeit ist gering.

    Aktualisieren Sie Cozy Blocks auf Version 2.2.12.

    Betroffen
    Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates
    Behoben in
    2.2.12
    CVSS
    6.4
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,19 %
    Perzentil 9,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    Kadence Blocks

    CVE-2026-18435

    Betrifft Sie, wenn Sie Kadence Blocks bis einschließlich 3.7.8 einsetzen und in Ihrem WordPress Benutzer mit der Rolle Contributor oder höher existieren.

    Ein Contributor kann beim Bearbeiten eines Blocks schädliches Skript im Attribut 'toggleIcon' ablegen. Das Skript wird ausgeführt, sobald jemand die Seite aufruft. Der Angreifer braucht also ein Konto, aber kein Administrator zu sein. Weil Kadence Blocks weit verbreitet ist, bleibt die Lücke für viele Installationen relevant, auch wenn die Hürde höher liegt als bei einer ungeschützten Schnittstelle.

    Aktualisieren Sie Kadence Blocks auf 3.7.8.1. Prüfen Sie zusätzlich, ob unter Ihren Benutzern unerwartete Contributor-Konten angelegt wurden.

    Betroffen
    Kadence Blocks — Page Builder Toolkit for Gutenberg Editor
    Behoben in
    3.7.8.1
    CVSS
    6.4
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,19 %
    Perzentil 9,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Zur Kenntnis Wordfence

    Meta for WooCommerce

    CVE-2026-66707

    Betrifft Sie, wenn Sie Meta for WooCommerce in einer Version bis einschließlich 3.7.5 einsetzen.

    Ein Angreifer kann ohne Anmeldung eine gespeicherte Cross-Site-Scripting-Lücke ausnutzen. Das Schadskript bleibt auf dem Server liegen und wird im Browser jedes Besuchers ausgeführt, der die betroffene Seite aufruft. Damit lassen sich Sitzungen übernehmen, Administratorkonten kapern oder die Seite für Phishing missbrauchen.

    Aktualisieren Sie auf Version 3.7.6.

    Betroffen
    Meta for WooCommerce
    Behoben in
    3.7.6
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,15 %
    Perzentil 5,1
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Sofort Debian Security

    PHP

    CVE-2026-17543 und 2 weitere

    Betrifft Sie, wenn Sie PHP 8.2, 8.3, 8.4 oder 8.5 einsetzen und Parameter an Datenbankabfragen durchreichen, die von außen kommen. Das ist bei jeder WordPress-Installation der Fall.

    PHP 8.3-FPM läuft unterhalb jeder WordPress-Installation. Die Lücke ist ein unsachgemäßes Escaping von Backslashes in Parametern, die ein Angreifer liefert. Daraus wird eine SQL-Injection, die direkt jede WordPress-Installation betrifft, die auf diesen PHP-Versionen läuft.

    Die Schwachstelle ist trivial auszunutzen. Ein Fremder kann über die Datenbank an Inhalte gelangen, die nicht für ihn gedacht sind, ohne dass er ein Konto braucht.

    Aktualisieren Sie PHP auf die jeweilige Fix-Version. Wenn Ihr Hoster das Update anbietet, nehmen Sie es. Wenn Sie selbst hosten, installieren Sie das Update und starten Sie den FPM-Dienst neu.

    Betroffen
    php8.4
    CVSS
    8.1
    Quelle security@php.net
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,47 %
    Perzentil 38,2
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Debian DSA

  5. Sofort Wordfence

    GiveWP

    CVE-2026-14318

    Betrifft Sie, wenn Sie GiveWP in einer Version vor 4.16.3 einsetzen und Benutzer mit der Rolle GiveWP Worker oder höher Zugriff auf die Einstellungen der Spendenformulare haben.

    Ein gespeichertes Cross-Site-Scripting. Ein Benutzer mit der Worker-Rolle kann Skripte in einer Vorlageneinstellung ablegen. Besucht ein Spender das öffentliche Formular, führt sein Browser dieses Skript aus. Die Lücke setzt ein Konto voraus, aber die Worker-Rolle ist für Freiwillige oder temporäre Helfer gedacht, nicht für Administratoren. Das macht die Schwelle niedrig.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Der CVSS von 6,8 bildet ab, dass eine Anmeldung nötig ist. Die EPSS von 0,3 % sagt, dass eine Ausnutzung in den nächsten 30 Tagen unwahrscheinlich ist.

    Aktualisieren Sie GiveWP auf 4.16.3.

    Betroffen
    GiveWP – Donation Plugin and Fundraising Platform
    Behoben in
    4.16.3
    CVSS
    6.8
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Administrator
    Ausnutzung wahrscheinlich
    0,32 %
    Perzentil 24,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Sofort Wordfence

    Sync Post With Other Site

    CVE-2026-14923

    Betrifft Sie, wenn Sie das Plugin Sync Post With Other Site in einer Version vor 1.9.3 einsetzen und registrierte Benutzer mit mindestens der Rolle Contributor haben.

    Ein REST-Endpunkt, der Beiträge anlegt und aktualisiert, prüft die Berechtigung falsch. Ein Fehler in der Rangfolge der Operatoren führt dazu, dass ein Benutzer mit der Berechtigung zum Bearbeiten eigener Beiträge, etwa ein Contributor, stattdessen beliebige Seiten erstellen, veröffentlichen und überschreiben kann. Auch Inhalte von Administratoren sind nicht geschützt.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Das ändert nichts daran, dass sie auf einem System mit mehreren Benutzern sofort geschlossen gehört.

    Aktualisieren Sie auf Version 1.9.3.

    Betroffen
    Sync Post With Other Site
    Behoben in
    1.9.3
    CVSS
    6.5
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,26 %
    Perzentil 17,5
    Art
    CWE-863
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Sofort Wordfence

    Easy Appointments

    CVE-2026-14222

    Betrifft Sie, wenn Sie Easy Appointments in einer Version vor 3.12.28 einsetzen und Benutzern mit der Rolle Contributor Zugang zum Backend gewähren.

    Dem Plugin fehlt eine Berechtigungsprüfung für eine Aktion, die die Buchungskonfiguration löscht. Ein Nutzer mit Contributor-Rechten kann damit das gesamte Buchungssystem deaktivieren. Die Rolle ist eigentlich für das Schreiben von Beiträgen gedacht, nicht für die Plugin-Verwaltung.

    Aktualisieren Sie Easy Appointments auf Version 3.12.28.

    Betroffen
    Easy Appointments
    CVSS
    3.8
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Administrator
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 15,4
    Art
    CWE-284
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Sofort Wordfence

    WP Delicious

    CVE-2026-14305

    Betrifft Sie, wenn Sie das WordPress-Plugin WP Delicious in einer Version vor 1.10.2 einsetzen.

    Ein AJAX-Endpunkt im Plugin prüft nicht, ob der Aufrufer berechtigt ist. Dadurch kann jemand ohne Konto die Metadaten beliebiger Beiträge verändern, konkret einen Zähler und eine zugehörige Liste. Das ist kein Datenverlust, aber die Werte lassen sich beliebig aufblähen und die gespeicherten Metadaten wachsen unbegrenzt.

    Aktualisieren Sie auf Version 1.10.2.

    Betroffen
    WP Delicious – Recipe Plugin for Food Bloggers (formerly Delicious Recipes)
    Behoben in
    1.10.2
    CVSS
    5.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,23 %
    Perzentil 14,0
    Art
    CWE-287
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Sofort Wordfence

    Easy Appointments

    CVE-2026-14226

    Betrifft Sie, wenn Sie Easy Appointments in einer Version bis einschließlich 3.12.26 einsetzen und registrierte Benutzer haben, auch mit der niedrigsten Rolle Abonnent.

    Ein REST-Endpunkt des Plugins prüft nicht, ob der anfragende Benutzer die Buchungen auch sehen darf. Es reicht, überhaupt ein Konto zu haben. Ein Abonnent kann damit sämtliche Buchungen auslesen, inklusive Kundennamen, Zeitpläne und Status.

    Aktualisieren Sie auf Version 3.12.28.

    Betroffen
    Easy Appointments
    CVSS
    4.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,22 %
    Perzentil 13,1
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Sofort Wordfence

    LifterLMS

    CVE-2026-14231

    Betrifft Sie, wenn Sie LifterLMS in einer Version vor 10.0.10 einsetzen und registrierte Benutzer mit der Rolle Abonnent oder höher haben.

    Ein AJAX-Handler prüft nur, ob jemand angemeldet ist, nicht, ob er die nötigen Rechte hat. Ein Abonnent kann damit die Titel interner Beitragstypen auslesen, zum Beispiel Gutscheincodes. Das ist kein Vollzugriff auf den Shop, aber ein Datenabfluss, der nicht passieren darf.

    Aktualisieren Sie auf 10.0.10.

    Betroffen
    LifterLMS – WP LMS for eLearning, Online Courses, & Quizzes
    Behoben in
    10.0.10
    CVSS
    4.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,22 %
    Perzentil 13,1
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

383 geprüft und verworfen, mit Begründung
  • 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 4 MeldungenKein Java-Anwendungsserver im Bestand.
  • 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
  • CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
  • CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
  • CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
  • CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
  • CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
  • CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
  • CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
  • CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
  • CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
  • CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
  • CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
  • CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
  • CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
  • CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.