Lagebild

544Meldungen gelesen
161betreffen Sie
383geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
10 von 161 Einträgen
  1. Sofort Wordfence

    Easy Appointments

    CVE-2026-14223

    Betrifft Sie, wenn Sie Easy Appointments bis einschließlich Version 3.12.26 einsetzen und Benutzer mit der Rolle Abonnent oder höher auf Ihrer Seite haben.

    Ein unzureichend geschützter Zugriff auf Kundendaten. Ein angemeldeter Benutzer mit minimalen Rechten kann durch einfaches Durchprobieren von Kennungen die persönlichen Informationen beliebiger Kunden auslesen. Die Lücke ist nicht von außen anonym nutzbar, aber jede Person mit einem Konto, und sei es nur ein Abonnent, kann sie ausnutzen. Das macht sie in Mitgliederbereichen und auf Seiten mit offener Registrierung gefährlich.

    Aktualisieren Sie auf Version 3.12.28. Die Quelle nennt keine Überbrückung, die das Auslesen ohne Update verhindert.

    Betroffen
    Easy Appointments
    CVSS
    4.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 10,8
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Sofort Wordfence

    Bit Form

    CVE-2026-15054

    Betrifft Sie, wenn Sie Bit Form vor Version 3.1.2 einsetzen und Formulare deaktiviert oder unveröffentlicht haben, deren Arbeitsabläufe aber noch hinterlegt sind.

    Bit Form prüft bei der öffentlichen Einreichung nicht, ob ein Formular überhaupt aktiv ist. Ein Angreifer kann Einträge in ein deaktiviertes Formular schicken und damit hinterlegte Abläufe wie E-Mail-Benachrichtigungen auslösen, ohne sich anzumelden. Das ist kein Datenabfluss, aber es erlaubt, Arbeitsabläufe anzustoßen, die der Betreiber bewusst stillgelegt hat.

    Aktualisieren Sie auf 3.1.2.

    Betroffen
    Bit Form – Contact Form, Payment Forms, Multi Step Forms, Calculator & Custom Form Builder
    Behoben in
    3.1.2
    CVSS
    3.7
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,20 %
    Perzentil 10,2
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Sofort Wordfence

    LifterLMS

    CVE-2026-14207

    Betrifft Sie, wenn Sie LifterLMS bis Version 10.0.9 einsetzen und Benutzer mit der Rolle Kurseditor oder höher existieren.

    Ein Kurseditor kann im Preisfeld eines Kurses JavaScript hinterlegen. Das Plugin entfernt es vor dem Speichern nicht. Ruft ein Administrator den Kurs später auf, läuft das Skript in dessen Sitzung. Damit kann der Editor im Namen des Administrators handeln, Einstellungen ändern oder weitere Benutzer anlegen.

    Die Lücke setzt eine vertrauenswürdige Rolle voraus, weshalb der CVSS-Wert niedrig ausfällt. In Lernumgebungen mit vielen Kurseditoren ist das Vertrauen aber breit gestreut, und der Sprung von Editor zu Administrator ist kurz.

    Aktualisieren Sie auf Version 10.0.10.

    Betroffen
    LifterLMS – WP LMS for eLearning, Online Courses, & Quizzes
    Behoben in
    10.0.10
    CVSS
    6.1
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,19 %
    Perzentil 9,1
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Sofort Wordfence

    Tutor LMS – eLearning and online course solution

    CVE-2026-14310

    Betrifft Sie, wenn Sie Tutor LMS in einer Version vor 4.0.0 einsetzen und Kurse mit Q&A-Funktion für Teilnehmer freigegeben haben.

    Ein Fehler in der Berechtigungsprüfung. Ein angemeldeter Nutzer mit Subscriber-Rechten kann die Q&A-Threads fremder Kurse lesen und eigene Antworten einfügen. Dafür reicht der Zugang zu einem einzigen Kurs. Inhalte, die nur für bestimmte Teilnehmer gedacht sind, liegen damit offen, und die Diskussionen lassen sich mit falschen Antworten unterwandern.

    Aktualisieren Sie auf Version 4.0.0. Eine Überbrückung nennt die Quelle nicht.

    Betroffen
    Tutor LMS – eLearning and online course solution
    Behoben in
    4.0.0
    CVSS
    5.4
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,18 %
    Perzentil 7,2
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Zur Kenntnis Wordfence

    Fluent Forms

    CVE-2026-17567

    Betrifft Sie, wenn Sie Fluent Forms bis Version 6.2.8 einsetzen und Zahlungen über das Formular abwickeln.

    Ein unzureichend geschützter Zugriff auf Zahlungsbelege. Ein Angreifer kann ohne Anmeldung gültige Transaktionskennungen erraten, weil die dafür nötigen Bestandteile wie Formular- und Einreichungskennung entweder einsehbar oder erratbar sind. Die Schwäche liegt im Parameter für die Transaktion, der nicht ausreichend gegen Durchprobieren geschützt ist.

    Damit lassen sich Zahlungsdaten anderer Kunden einsehen: Name, E-Mail, Rechnungsadresse, bestellte Posten, Zahlungsart und Zahlungsstatus. Die Lücke setzt kein Konto voraus und ist mit geringem Aufwand ausnutzbar.

    Aktualisieren Sie Fluent Forms auf Version 6.2.9. Eine andere Abhilfe nennt die Quelle nicht.

    Betroffen
    Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder
    Behoben in
    6.2.9
    CVSS
    5.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,38 %
    Perzentil 30,5
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Zur Kenntnis Wordfence

    RegistrationMagic

    CVE-2026-15255

    Betrifft Sie, wenn Sie RegistrationMagic in einer Version vor 6.0.9.4 einsetzen und das Plugin Formulardaten speichert, die nicht in falsche Hände geraten sollen.

    Das Plugin prüft nicht, ob ein in einem Cookie mitgegebenes Einmalpasswort zu der Identität gehört, deren Formulardaten abgefragt werden. Ein Angreifer ohne Konto kann dadurch die eingereichten Daten anderer Benutzer lesen, einschließlich persönlicher Angaben. Ein aktiver Missbrauch ist derzeit nicht bekannt, und die Ausnutzungswahrscheinlichkeit liegt im unteren Bereich.

    Aktualisieren Sie auf Version 6.0.9.4.

    Betroffen
    RegistrationMagic – Custom Registration Forms, User Registration, Payment, and User Login
    Behoben in
    6.0.9.4
    CVSS
    5.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,20 %
    Perzentil 10,3
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Zur Kenntnis Wordfence

    RegistrationMagic

    CVE-2026-15257

    Betrifft Sie, wenn Sie RegistrationMagic in einer Version vor 6.0.9.4 einsetzen und das Plugin Formulareingaben von Besuchern entgegennimmt.

    Das Plugin lässt bei der Bearbeitung von Formulardaten die Prüfung aus, ob der Absender dazu berechtigt ist. Ein Fremder kann ohne Anmeldung die eingereichten Daten anderer Nutzer überschreiben und die Profilfelder der zugehörigen WordPress-Konten verändern. Administratorkonten sind davon nicht betroffen.

    Die Lücke ist nicht auf der KEV-Liste und die Wahrscheinlichkeit einer Ausnutzung liegt bei 0,2 Prozent. Ich stufe sie trotzdem als Kenntnis ein, weil sie ohne Anmeldung auskommt und die Datenintegrität untergräbt.

    Aktualisieren Sie auf Version 6.0.9.4.

    Betroffen
    RegistrationMagic – Custom Registration Forms, User Registration, Payment, and User Login
    Behoben in
    6.0.9.4
    CVSS
    5.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,19 %
    Perzentil 8,8
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    30.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Sofort Wordfence

    Easy Appointments

    CVE-2026-14224

    Betrifft Sie, wenn Sie Easy Appointments in einer Version bis 3.12.26 einsetzen und registrierte Benutzer eigene Termine buchen können.

    Ein Fehler in der Zugriffskontrolle. Das Plugin prüft beim Überschreiben von Kundendaten nicht, ob der angefragte Termin dem aktuellen Benutzer gehört. Es verlässt sich auf einen gemeinsamen Sicherheitscode, den jeder angemeldete Benutzer aus seinem eigenen Buchungsformular auslesen kann.

    Ein Angreifer mit einem einfachen Benutzerkonto kann diesen Code wiederverwenden, um Name, E-Mail, Telefonnummer und Beschreibung eines fremden Termins zu überschreiben. Weil das Plugin diese Daten später als Kontaktdaten des Termins behandelt, kann eine Statusänderung durch einen Administrator dazu führen, dass die eingetragenen Daten des Opfers an den Angreifer gesendet werden.

    Aktualisieren Sie Easy Appointments auf Version 3.12.28.

    Betroffen
    Easy Appointments
    CVSS
    5.4
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,15 %
    Perzentil 4,3
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    29.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Zur Kenntnis Wordfence

    Admin and Site Enhancements (ASE) Pro

    CVE-2026-16610

    Betrifft Sie, wenn Sie Admin and Site Enhancements (ASE) Pro bis einschließlich Version 8.9.0 einsetzen und der Shortcode [post_cf_form] auf mindestens einer öffentlich erreichbaren Seite eingebunden ist.

    Ein Angreifer kann eigenen Programmcode auf dem Server ausführen, ohne sich anzumelden. Der Shortcode [post_cf_form] nimmt Eingaben entgegen und reicht sie ungeprüft an eine Funktion weiter, die sie direkt ausführt. Die Prüfung der Berechtigung fehlt, und ein Captcha lässt sich umgehen.

    Aktualisieren Sie auf die Version, die die Lücke schließt. Die Quelle nennt die behobene Fassung nicht, daher prüfen Sie bitte direkt beim Hersteller.

    Betroffen
    Admin and Site Enhancements (ASE) Pro
    Behoben in
    8.9.1
    CVSS
    9.8
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,58 %
    Perzentil 44,5
    Art
    CWE-434
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    29.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Zur Kenntnis Wordfence

    BuddyPress

    CVE-2026-1360

    Betrifft Sie, wenn Sie BuddyPress bis einschließlich 14.5.0 betreiben und Benutzerkonten mit Subscriber-Rechten vergeben. Das ist bei einem aktiven BuddyPress-Netzwerk der Regelfall.

    Eine Deserialisierung ungeprüfter Daten in der Funktion, die Profilfelder ausliest. Ein angemeldeter Benutzer mit Subscriber-Rechten kann über ein Textfeld ein beliebiges PHP-Objekt einschleusen. Ob daraus Codeausführung wird, hängt davon ab, ob im WordPress-System eine passende POP-Kette liegt. Das ist nicht garantiert, aber auch nicht auszuschließen.

    Die Lücke ist mit 7,5 eingestuft und die Ausnutzungswahrscheinlichkeit liegt im niedrigen Bereich. Trotzdem gehört sie auf die Liste, weil ein Angreifer nur ein Konto mit minimalen Rechten braucht und die Auswirkung im schlimmsten Fall vollständige Übernahme ist.

    Aktualisieren Sie BuddyPress auf die Version, die den Fehler behebt. Eine Zwischenlösung ist nicht bekannt, es hilft nur das Update.

    Betroffen
    BuddyPress
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,57 %
    Perzentil 44,1
    Art
    CWE-502
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    29.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

383 geprüft und verworfen, mit Begründung
  • 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 4 MeldungenKein Java-Anwendungsserver im Bestand.
  • 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
  • CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
  • CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
  • CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
  • CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
  • CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
  • CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
  • CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
  • CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
  • CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
  • CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
  • CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
  • CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
  • CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
  • CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.