Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Diese Woche Wordfence
Tutor LMS
CVE-2026-89081Betrifft Sie, wenn Sie das WordPress-Plugin Tutor LMS bis einschließlich 4.0.8 einsetzen.
Die Quelle beschreibt reflektiertes Cross-Site-Scripting durch unzureichende Bereinigung von Eingaben und unzureichendes Escaping der Ausgabe. Dafür ist keine Anmeldung erforderlich.
Nicht authentifizierte Angreifer können beliebige Webskripte in Seiten einschleusen. Diese werden ausgeführt, wenn sie eine Person erfolgreich zu einer Aktion wie dem Klicken auf einen Link bringen. Ich stufe die Lücke als relevant ein. Sie steht nicht im KEV-Katalog der CISA.
Aktualisieren Sie Tutor LMS auf 4.0.9.
- Betroffen
- Tutor LMS – eLearning and online course solution
- Behoben in
- 4.0.9
- CVSS
- 6.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,38 %
Perzentil 29,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 18.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
MC4WP: Mailchimp for WordPress
CVE-2026-87917Betrifft Sie, wenn Sie MC4WP: Mailchimp for WordPress bis einschließlich 4.14.0 einsetzen und der „data“-Dynamic-Content-Tag verwendet wird.
Die Quelle beschreibt reflektiertes Cross-Site-Scripting durch unzureichende Eingabeprüfung und Ausgabeabsicherung. Nicht authentifizierte Angreifer können beliebige Webskripte in Seiten einschleusen, die ausgeführt werden, wenn ein Benutzer zu einer Aktion wie dem Anklicken eines Links gebracht wird.
Ich stufe die Lücke als relevant ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 4.14.1.
- Betroffen
- MC4WP: Mailchimp for WordPress
- Behoben in
- 4.14.1
- CVSS
- 6.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,38 %
Perzentil 29,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 18.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Redux Framework
CVE-2026-5410Betrifft Sie, wenn Sie Redux Framework bis einschließlich 4.5.13 einsetzen und ein angemeldeter Benutzer mindestens die Subscriber-Rolle hat.
Ich stufe die Lücke als gespeichertes Cross-Site Scripting ein. Die Quelle nennt unzureichende Bereinigung der Eingaben und eine nicht abgesicherte Ausgabe des Spinner-Felds.
Ein Angreifer mit mindestens der Subscriber-Rolle kann beliebige Webskripte in Seiten einschleusen. Diese Skripte werden ausgeführt, wenn ein Benutzer eine betroffene Seite aufruft. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie Redux Framework auf 4.5.14.
- Betroffen
- Redux Framework
- Behoben in
- 4.5.14
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,38 %
Perzentil 28,7 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 18.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.