Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Sofort Wordfence
Easy Appointments
CVE-2026-14223Betrifft Sie, wenn Sie Easy Appointments bis einschließlich Version 3.12.26 einsetzen und Benutzer mit der Rolle Abonnent oder höher auf Ihrer Seite haben.
Ein unzureichend geschützter Zugriff auf Kundendaten. Ein angemeldeter Benutzer mit minimalen Rechten kann durch einfaches Durchprobieren von Kennungen die persönlichen Informationen beliebiger Kunden auslesen. Die Lücke ist nicht von außen anonym nutzbar, aber jede Person mit einem Konto, und sei es nur ein Abonnent, kann sie ausnutzen. Das macht sie in Mitgliederbereichen und auf Seiten mit offener Registrierung gefährlich.
Aktualisieren Sie auf Version 3.12.28. Die Quelle nennt keine Überbrückung, die das Auslesen ohne Update verhindert.
- Betroffen
- Easy Appointments
- CVSS
- 4.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 10,8 - Art
- CWE-639
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 30.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Bit Form
CVE-2026-15054Betrifft Sie, wenn Sie Bit Form vor Version 3.1.2 einsetzen und Formulare deaktiviert oder unveröffentlicht haben, deren Arbeitsabläufe aber noch hinterlegt sind.
Bit Form prüft bei der öffentlichen Einreichung nicht, ob ein Formular überhaupt aktiv ist. Ein Angreifer kann Einträge in ein deaktiviertes Formular schicken und damit hinterlegte Abläufe wie E-Mail-Benachrichtigungen auslösen, ohne sich anzumelden. Das ist kein Datenabfluss, aber es erlaubt, Arbeitsabläufe anzustoßen, die der Betreiber bewusst stillgelegt hat.
Aktualisieren Sie auf 3.1.2.
- Betroffen
- Bit Form – Contact Form, Payment Forms, Multi Step Forms, Calculator & Custom Form Builder
- Behoben in
- 3.1.2
- CVSS
- 3.7
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,20 %
Perzentil 10,2 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 30.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
LifterLMS
CVE-2026-14207Betrifft Sie, wenn Sie LifterLMS bis Version 10.0.9 einsetzen und Benutzer mit der Rolle Kurseditor oder höher existieren.
Ein Kurseditor kann im Preisfeld eines Kurses JavaScript hinterlegen. Das Plugin entfernt es vor dem Speichern nicht. Ruft ein Administrator den Kurs später auf, läuft das Skript in dessen Sitzung. Damit kann der Editor im Namen des Administrators handeln, Einstellungen ändern oder weitere Benutzer anlegen.
Die Lücke setzt eine vertrauenswürdige Rolle voraus, weshalb der CVSS-Wert niedrig ausfällt. In Lernumgebungen mit vielen Kurseditoren ist das Vertrauen aber breit gestreut, und der Sprung von Editor zu Administrator ist kurz.
Aktualisieren Sie auf Version 10.0.10.
- Betroffen
- LifterLMS – WP LMS for eLearning, Online Courses, & Quizzes
- Behoben in
- 10.0.10
- CVSS
- 6.1
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,1 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 30.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Tutor LMS – eLearning and online course solution
CVE-2026-14310Betrifft Sie, wenn Sie Tutor LMS in einer Version vor 4.0.0 einsetzen und Kurse mit Q&A-Funktion für Teilnehmer freigegeben haben.
Ein Fehler in der Berechtigungsprüfung. Ein angemeldeter Nutzer mit Subscriber-Rechten kann die Q&A-Threads fremder Kurse lesen und eigene Antworten einfügen. Dafür reicht der Zugang zu einem einzigen Kurs. Inhalte, die nur für bestimmte Teilnehmer gedacht sind, liegen damit offen, und die Diskussionen lassen sich mit falschen Antworten unterwandern.
Aktualisieren Sie auf Version 4.0.0. Eine Überbrückung nennt die Quelle nicht.
- Betroffen
- Tutor LMS – eLearning and online course solution
- Behoben in
- 4.0.0
- CVSS
- 5.4
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,18 %
Perzentil 7,2 - Art
- CWE-639
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 30.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Fluent Forms
CVE-2026-17567Betrifft Sie, wenn Sie Fluent Forms bis Version 6.2.8 einsetzen und Zahlungen über das Formular abwickeln.
Ein unzureichend geschützter Zugriff auf Zahlungsbelege. Ein Angreifer kann ohne Anmeldung gültige Transaktionskennungen erraten, weil die dafür nötigen Bestandteile wie Formular- und Einreichungskennung entweder einsehbar oder erratbar sind. Die Schwäche liegt im Parameter für die Transaktion, der nicht ausreichend gegen Durchprobieren geschützt ist.
Damit lassen sich Zahlungsdaten anderer Kunden einsehen: Name, E-Mail, Rechnungsadresse, bestellte Posten, Zahlungsart und Zahlungsstatus. Die Lücke setzt kein Konto voraus und ist mit geringem Aufwand ausnutzbar.
Aktualisieren Sie Fluent Forms auf Version 6.2.9. Eine andere Abhilfe nennt die Quelle nicht.
- Betroffen
- Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder
- Behoben in
- 6.2.9
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,38 %
Perzentil 30,5 - Art
- CWE-639
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 30.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
RegistrationMagic
CVE-2026-15255Betrifft Sie, wenn Sie RegistrationMagic in einer Version vor 6.0.9.4 einsetzen und das Plugin Formulardaten speichert, die nicht in falsche Hände geraten sollen.
Das Plugin prüft nicht, ob ein in einem Cookie mitgegebenes Einmalpasswort zu der Identität gehört, deren Formulardaten abgefragt werden. Ein Angreifer ohne Konto kann dadurch die eingereichten Daten anderer Benutzer lesen, einschließlich persönlicher Angaben. Ein aktiver Missbrauch ist derzeit nicht bekannt, und die Ausnutzungswahrscheinlichkeit liegt im unteren Bereich.
Aktualisieren Sie auf Version 6.0.9.4.
- Betroffen
- RegistrationMagic – Custom Registration Forms, User Registration, Payment, and User Login
- Behoben in
- 6.0.9.4
- CVSS
- 5.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,20 %
Perzentil 10,3 - Art
- CWE-639
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 30.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
RegistrationMagic
CVE-2026-15257Betrifft Sie, wenn Sie RegistrationMagic in einer Version vor 6.0.9.4 einsetzen und das Plugin Formulareingaben von Besuchern entgegennimmt.
Das Plugin lässt bei der Bearbeitung von Formulardaten die Prüfung aus, ob der Absender dazu berechtigt ist. Ein Fremder kann ohne Anmeldung die eingereichten Daten anderer Nutzer überschreiben und die Profilfelder der zugehörigen WordPress-Konten verändern. Administratorkonten sind davon nicht betroffen.
Die Lücke ist nicht auf der KEV-Liste und die Wahrscheinlichkeit einer Ausnutzung liegt bei 0,2 Prozent. Ich stufe sie trotzdem als Kenntnis ein, weil sie ohne Anmeldung auskommt und die Datenintegrität untergräbt.
Aktualisieren Sie auf Version 6.0.9.4.
- Betroffen
- RegistrationMagic – Custom Registration Forms, User Registration, Payment, and User Login
- Behoben in
- 6.0.9.4
- CVSS
- 5.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 8,8 - Art
- CWE-639
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 30.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Easy Appointments
CVE-2026-14224Betrifft Sie, wenn Sie Easy Appointments in einer Version bis 3.12.26 einsetzen und registrierte Benutzer eigene Termine buchen können.
Ein Fehler in der Zugriffskontrolle. Das Plugin prüft beim Überschreiben von Kundendaten nicht, ob der angefragte Termin dem aktuellen Benutzer gehört. Es verlässt sich auf einen gemeinsamen Sicherheitscode, den jeder angemeldete Benutzer aus seinem eigenen Buchungsformular auslesen kann.
Ein Angreifer mit einem einfachen Benutzerkonto kann diesen Code wiederverwenden, um Name, E-Mail, Telefonnummer und Beschreibung eines fremden Termins zu überschreiben. Weil das Plugin diese Daten später als Kontaktdaten des Termins behandelt, kann eine Statusänderung durch einen Administrator dazu führen, dass die eingetragenen Daten des Opfers an den Angreifer gesendet werden.
Aktualisieren Sie Easy Appointments auf Version 3.12.28.
- Betroffen
- Easy Appointments
- CVSS
- 5.4
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,15 %
Perzentil 4,3 - Art
- CWE-639
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 29.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Admin and Site Enhancements (ASE) Pro
CVE-2026-16610Betrifft Sie, wenn Sie Admin and Site Enhancements (ASE) Pro bis einschließlich Version 8.9.0 einsetzen und der Shortcode [post_cf_form] auf mindestens einer öffentlich erreichbaren Seite eingebunden ist.
Ein Angreifer kann eigenen Programmcode auf dem Server ausführen, ohne sich anzumelden. Der Shortcode [post_cf_form] nimmt Eingaben entgegen und reicht sie ungeprüft an eine Funktion weiter, die sie direkt ausführt. Die Prüfung der Berechtigung fehlt, und ein Captcha lässt sich umgehen.
Aktualisieren Sie auf die Version, die die Lücke schließt. Die Quelle nennt die behobene Fassung nicht, daher prüfen Sie bitte direkt beim Hersteller.
- Betroffen
- Admin and Site Enhancements (ASE) Pro
- Behoben in
- 8.9.1
- CVSS
- 9.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,58 %
Perzentil 44,5 - Art
- CWE-434
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 29.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
BuddyPress
CVE-2026-1360Betrifft Sie, wenn Sie BuddyPress bis einschließlich 14.5.0 betreiben und Benutzerkonten mit Subscriber-Rechten vergeben. Das ist bei einem aktiven BuddyPress-Netzwerk der Regelfall.
Eine Deserialisierung ungeprüfter Daten in der Funktion, die Profilfelder ausliest. Ein angemeldeter Benutzer mit Subscriber-Rechten kann über ein Textfeld ein beliebiges PHP-Objekt einschleusen. Ob daraus Codeausführung wird, hängt davon ab, ob im WordPress-System eine passende POP-Kette liegt. Das ist nicht garantiert, aber auch nicht auszuschließen.
Die Lücke ist mit 7,5 eingestuft und die Ausnutzungswahrscheinlichkeit liegt im niedrigen Bereich. Trotzdem gehört sie auf die Liste, weil ein Angreifer nur ein Konto mit minimalen Rechten braucht und die Auswirkung im schlimmsten Fall vollständige Übernahme ist.
Aktualisieren Sie BuddyPress auf die Version, die den Fehler behebt. Eine Zwischenlösung ist nicht bekannt, es hilft nur das Update.
- Betroffen
- BuddyPress
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,57 %
Perzentil 44,1 - Art
- CWE-502
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 29.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
383 geprüft und verworfen, mit Begründung
- 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 4 MeldungenKein Java-Anwendungsserver im Bestand.
- 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
- CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
- CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
- CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
- CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
- CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
- CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
- CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
- CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
- CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
- CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
- CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
- CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
- CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
- CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.