Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Diese Woche Wordfence
NextGEN Gallery
CVE-2026-81650Betrifft Sie, wenn Sie NextGEN Gallery vor 4.5.0 einsetzen und ein angemeldeter Benutzer Galerieverwaltungsrechte mit Administratorrang besitzt.
Die Erweiterung prüft Dateiendungen aus einem hochgeladenen Archiv nicht korrekt. Dadurch können berechtigte Benutzer beliebige Dateien in ein für das Web erreichbares Verzeichnis schreiben.
Ich stufe die Lücke als relevant ein, weil die Quelle bei Hosts, die solche Dateien ausführen, das Ausführen beliebigen Codes für möglich hält. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt.
Aktualisieren Sie NextGEN Gallery auf 4.5.0.
- Betroffen
- Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery
- Behoben in
- 4.5.0
- CVSS
- 7.2
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,50 %
Perzentil 40,2 - Art
- CWE-434
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 18.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Easy Appointments
CVE-2026-9232Betrifft Sie, wenn Sie Easy Appointments bis einschließlich 3.12.27 einsetzen und ein Angreifer mit Contributor-Rechten oder höher angemeldet ist.
Ich stufe die Lücke als fehlende Autorisierungsprüfung ein. Ein angemeldeter Angreifer mit Contributor-Rechten oder höher kann laut Quelle den vollständigen Kundendatensatz auslesen.
Dazu gehören Namen, E-Mail-Adressen, Mobilnummern, Geburtsdaten und physische Adressen. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt geführter Befund.
Aktualisieren Sie auf 3.12.28. Die Quelle nennt keine Überbrückung.
- Betroffen
- Easy Appointments
- Behoben in
- 3.12.28
- CVSS
- 6.5
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,47 %
Perzentil 38,5 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 18.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Forminator Forms
CVE-2026-87067Betrifft Sie, wenn Sie Forminator Forms bis einschließlich 1.57.2.0 einsetzen und eine angemeldete Person die Formularverwaltung nutzen darf.
Eine PHP-Object-Injection durch die Deserialisierung nicht vertrauenswürdiger Eingaben. Die Quelle nennt eine XML-RPC-Anfrage als Weg und sagt, dass die Berechtigung standardmäßig Administratoren zusteht. Sie kann über die Einstellungen auch anderen Rollen erteilt werden.
Wordfence nennt keine bekannte POP-Kette in der verwundbaren Software. Wenn ein zusätzlich installiertes Plugin oder Theme eine solche Kette bereitstellt, nennt die Quelle als mögliche Folgen das Löschen beliebiger Dateien, das Abrufen sensibler Daten oder das Ausführen von Code. Ich stufe sie deshalb als relevante Lücke für angemeldete Konten mit dieser Berechtigung ein.
Aktualisieren Sie Forminator Forms auf 1.57.2.1.
- Betroffen
- Forminator Forms – Contact Form, Payment Form & Custom Form Builder
- Behoben in
- 1.57.2.1
- CVSS
- 8.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,47 %
Perzentil 38,1 - Art
- CWE-94
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 18.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Tutor LMS
CVE-2026-89333Betrifft Sie, wenn Sie Tutor LMS bis einschließlich 4.0.8 einsetzen und angemeldete Nutzer ab Subscriber-Rechten zulassen.
Die Lücke beruht auf einer fehlenden Prüfung eines vom Nutzer kontrollierten Schlüssels. Angemeldete Angreifer mit Subscriber-Rechten oder höher können dadurch die E-Mail-Adresse und die Telefonnummer im Tutor-Profil beliebiger WordPress-Nutzer offenlegen, auch von Administratoren.
Ich stufe sie als relevant ein, weil für die Offenlegung kein Administratorkonto nötig ist. Die Quelle nennt keine weitergehende Wirkung.
Aktualisieren Sie auf 4.0.9.
- Betroffen
- Tutor LMS – eLearning and online course solution
- Behoben in
- 4.0.9
- CVSS
- 6.5
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,46 %
Perzentil 37,6 - Art
- CWE-639
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 18.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Import and export users and customers
CVE-2026-92540Betrifft Sie, wenn Sie Import and export users and customers bis 2.5.1 in einer WordPress-Multisite mit Admin-Rechten nutzen.
Die Quelle beschreibt eine Rechteausweitung in WordPress-Multisite-Installationen. Angemeldete Angreifer mit Admin-Rechten können ihre Berechtigungen erhöhen.
Eine weitere Quelle nennt beim CSV-Import das Anlegen neuer Administratorkonten oder die Hochstufung bestehender Benutzer, wenn die Berechtigung zum Befördern von Benutzern nicht korrekt geprüft wird.
Aktualisieren Sie auf 2.5.2.
- Betroffen
- Import and export users and customers
- Behoben in
- 2.5.2
- CVSS
- 7.2
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,46 %
Perzentil 37,4 - Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 18.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Save as PDF Plugin by PDFCrowd
CVE-2026-92807Betrifft Sie, wenn Sie Save as PDF Plugin by PDFCrowd bis einschließlich 4.6.1 einsetzen und angemeldete Nutzer ab der Contributor-Rolle Zugriff haben.
Die Erweiterung erlaubt angemeldeten Angreifern ab der Contributor-Rolle, beliebige PHP-Funktionen oder statische Klassenmethoden aufzurufen. Die Quelle nennt als mögliche Folgen die Offenlegung des gespeicherten PDFCrowd-API-Schlüssels und des Benutzernamens sowie weiteren Missbrauch auf der Serverseite.
Ich stufe die Lücke als relevant ein, weil für den Aufruf kein zusätzlicher Berechtigungscheck und keine Einschränkung auf erlaubte Funktionen greift. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 4.6.2; die Quelle nennt keine Überbrückung.
- Betroffen
- Save as PDF Plugin by PDFCrowd
- Behoben in
- 4.6.2
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,46 %
Perzentil 36,9 - Art
- CWE-94
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 18.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Kirki
CVE-2026-84223Betrifft Sie, wenn Sie Kirki 6.0.0 bis 6.3.0 einsetzen und angemeldete Nutzer ab Autorenrechten SVG-Dateien hochladen können.
Kirki verarbeitet hochgeladene SVG-Dateien nicht ausreichend und gibt Ausgaben nicht ausreichend sicher aus. Dadurch können angemeldete Nutzer mit Autorenrechten oder höher gespeicherte Cross-Site-Scripting-Inhalte in Seiten einschleusen.
Das eingeschleuste JavaScript wird ausgeführt, sobald jemand eine betroffene Seite öffnet, und läuft im Ursprung der eigenen Website. Ich stufe die Lücke deshalb als relevant ein, auch wenn für den Angriff ein angemeldetes Konto mit ausreichenden Rechten nötig ist.
Aktualisieren Sie Kirki auf 6.3.1.
- Betroffen
- Kirki – Freeform Page Builder, Website Builder & Customizer
- Behoben in
- 6.3.1
- CVSS
- 6.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,43 %
Perzentil 34,7 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 18.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Redux Framework
CVE-2026-5400Betrifft Sie, wenn Sie Redux Framework bis einschließlich 4.5.13 einsetzen und angemeldete Benutzer mit Subscriber-Rechten oder höher Zugriff haben.
Ich stufe sie als gespeichertes Cross-Site-Scripting ein. Unzureichend bereinigte verschachtelte Eingabewerte und eine unsichere Ausgabe von CSS-Werten ermöglichen das Einfügen beliebiger Webskripte in Seiten.
Die Skripte werden ausgeführt, sobald jemand eine betroffene Seite aufruft. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 4.5.14.
- Betroffen
- Redux Framework
- Behoben in
- 4.5.14
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,42 %
Perzentil 33,5 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 18.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Unlimited Elements For Elementor
CVE-2026-85017Betrifft Sie, wenn Sie Unlimited Elements For Elementor bis einschließlich 2.0.19 einsetzen und angemeldete Benutzer ab der Subscriber-Rolle zugreifen können.
Die Erweiterung prüft bei einer AJAX-Aktion die nötigen Berechtigungen nicht und verarbeitet dabei vom Angreifer kontrollierte gespeicherte Daten. Dadurch können angemeldete Angreifer ab der Subscriber-Rolle PHP-Objekte einschleusen. Eine teilweise Behebung in 2.0.18 und 2.0.19 erhöhte die nötige Berechtigung auf die Editor-Rolle.
In der betroffenen Software ist keine bekannte POP-Kette vorhanden. Ist eine solche Kette über ein zusätzlich installiertes Plugin oder Theme vorhanden, können beliebige Dateien gelöscht, vertrauliche Daten abgerufen oder Code ausgeführt werden. Ich stufe die Lücke deshalb als relevant ein, auch wenn die Ausnutzung weitere Komponenten voraussetzen kann.
Aktualisieren Sie auf 2.0.20.
- Betroffen
- Unlimited Elements For Elementor
- Behoben in
- 2.0.20
- CVSS
- 7.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,40 %
Perzentil 31,5 - Art
- CWE-502
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 18.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Quill Forms
CVE-2026-15664Betrifft Sie, wenn Sie Quill Forms bis einschließlich 5.7.1 einsetzen. Unangemeldete Angreifer können gespeicherte Skripte in aufgerufene Seiten einschleusen.
Die Erweiterung verarbeitet den Wert „Other“ einer Multiple-Choice-Frage nicht ausreichend und gibt ihn nicht sicher aus. Dadurch entsteht gespeichertes Cross-Site-Scripting. Die eingefügten Skripte werden ausgeführt, wenn jemand eine betroffene Seite aufruft.
Im Kontext der WordPress-Ansicht für eingereichte Ergebnisse sind Administratoren das vorrangige Ziel. Ich stufe die Lücke als relevant ein, auch wenn sie nicht im KEV-Katalog der aktiv ausgenutzten Lücken steht.
Aktualisieren Sie Quill Forms auf 5.7.2.
- Betroffen
- Quill Forms | Conversational Multi Step Forms, Surveys & quizzes
- Behoben in
- 5.7.2
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,39 %
Perzentil 30,0 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 18.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
178 geprüft und verworfen, mit Begründung
- 126 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 15 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
- 12 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 9 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 9 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 8 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
- 6 MeldungenWindows-Servertechnik wie Exchange oder Active Directory. Auf einem Linux-Server mit WordPress ist davon nichts installiert, die beiden Welten teilen keinen Code. Wer zusätzlich eine Windows-Umgebung betreibt, braucht dafür eine eigene Beobachtung.
- CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2022-49202Linux-Kernel, Fehler im Bluetooth-Treiber hci_uart für spezielle Bluetooth-Hardware mit möglichem Denial of Service, diese hardwareabhängige lokale Kernel-Störung trägt keinen Eintrag für das allgemeine Serverlagebild.
- CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2025-40178Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50712Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-33845GnuTLS, Lücke im DTLS-Handshake, DTLS wird auf typischen Webservern mit WordPress nicht verwendet.
- CVE-2022-30789Linux-Kernel, lokale Rechteausweitung in NTFS-3G. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, EPSS 0,004 und nicht auf der KEV-Liste.
- CVE-2026-74734Linux-Kernel, Fehler im Firewire-Treiber beim Entladen nach fehlgeschlagener Initialisierung. Erfordert spezielle Firewire-Hardware und einen bereits laufenden Prozess, aus der Ferne nicht auslösbar.
- CVE-2026-80758Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2026-77860Unbound ist ein eigener DNS-Auflösedienst und gehört nicht zum typischen Webserverbetrieb; die Schwachstellen setzen einen betriebenen Unbound-Dienst mit entsprechender DNS-Konfiguration voraus.
- CVE-2026-96744MongoDB-Treiber und die Laravel-Integration gehören zu einer MongoDB-Anwendungsumgebung, nicht zum üblichen WordPress-Stack mit MariaDB oder MySQL; die beschriebene Schwachstelle erfordert zudem einen authentifizierten Nutzer.
- CVE-2026-87775Tz Weekly Radio Schedule, identische Produkt-, Versions- und Angriffsdaten liegen bereits unter CVE-2026-87774 vor, daher handelt es sich um eine Doppelung.
- CVE-2026-92541Import and export users and customers beschreibt dieselbe fehlerhafte Berechtigungsprüfung und denselben Fix wie CVE-2026-92540, daher wäre ein eigener Eintrag eine Doppelung.
- CVE-2026-16542Die SSRF in der WP-Erweiterung Import and export users and customers erfordert ein bereits privilegiertes Administratorkonto und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
- CVE-2026-76559Die SSRF in WP Import Export Lite erfordert eine Import-Berechtigung, die regelmäßig ein bereits privilegiertes Administratorkonto voraussetzt, und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
- CVE-2024-36476Linux-Kernel, NULL-Zeiger-Dereferenz im speziellen RDMA-Treiber, benötigt lokalen Zugriff und die RDMA-Funktion und verursacht dabei nur einen Denial-of-Service.
- CVE-2025-15281GNU libc, Absturz bei wordexp mit WRDE_REUSE und WRDE_APPEND. Erfordert ein Programm, das diese Funktion mit fremden Daten füttert, und ist nicht aktiv ausgenutzt.
- CVE-2026-33535ImageMagick, Denial of Service über den speziellen X11-Display-Pfad; ein Absturz ohne Datenabfluss ist für dieses Lagebild keine vorrangige Meldung.